PT-2026-97413 · Mlflow · Mlflow

CVE-2026-96775

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MLflow versões 2.0 e posteriores
Descrição O flavor dspy no MLflow implementa incorretamente o controle de segurança MLFLOW ALLOW PICKLE DESERIALIZATION=False. O controle é aplicado apenas quando o model path termina com a extensão .pkl, permitindo que um invasor remoto execute código arbitrário por meio de um artefato MLmodel especialmente criado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96775

Produtos afetados

Mlflow