Kritiek beveiligingslek in AI-platform MLflow misbruikt bij aanvallen, meldt VS
In dit artikel:
Een kritieke kwetsbaarheid in het open-source AI-platform MLflow wordt actief misbruikt, meldt het Amerikaanse cyberagentschap CISA. Het lek, CVE-2026-64849, is een server-side request forgery (SSRF) waarmee ongeauthenticeerde aanvallers interne systemen en cloudmetadata kunnen benaderen. Daardoor kunnen zij onder meer AWS-inloggegevens en andere geheimen buitmaken. MLflow wordt volgens de ontwikkelaars maandelijks ongeveer dertig miljoen keer gedownload en door duizenden organisaties gebruikt voor het ontwikkelen, trainen en uitrollen van AI-modellen en -agents. De kwetsbaarheid is verholpen in versie 3.15.0, die drie weken geleden verscheen. Volgens cybersecuritybedrijf watchTowr begon het misbruik enkele uren nadat het lek maandag een CVE-nummer kreeg. CISA heeft Amerikaanse overheidsorganisaties opgedragen de update uiterlijk 2 september te installeren.
Vandaag Inside: Valentijn Driessen doet boekje open over Peter Bosz: ‘Dat vind ik onfatsoenlijk!’