PT-2025-40608 · Databricks · Mlflow Tracking Server
CVE-2025-11201
·
Publicado
2025-10-03
·
Atualizado
2026-07-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MLflow Tracking Server (versões afetadas não especificadas)
Descrição
O MLflow Tracking Server contém uma falha de directory traversal que permite a atacantes remotos executar código arbitrário em sistemas afetados. Não é necessária autenticação para a exploração. O problema decorre da validação insuficiente de caminhos de arquivos fornecidos pelo usuário durante o manuseio de arquivos de modelo, permitindo que um atacante execute código no contexto da conta de serviço.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mlflow Tracking Server