PT-2025-40608 · Databricks · Mlflow Tracking Server

CVE-2025-11201

·

Publicado

2025-10-03

·

Atualizado

2026-07-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MLflow Tracking Server (versões afetadas não especificadas)
Descrição O MLflow Tracking Server contém uma falha de directory traversal que permite a atacantes remotos executar código arbitrário em sistemas afetados. Não é necessária autenticação para a exploração. O problema decorre da validação insuficiente de caminhos de arquivos fornecidos pelo usuário durante o manuseio de arquivos de modelo, permitindo que um atacante execute código no contexto da conta de serviço.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MLFLOW-2025-11201
CVE-2025-11201
GHSA-5CVJ-7RG6-JGGJ
PYSEC-2026-1640
ZDI-25-931

Produtos afetados

Mlflow Tracking Server