Résumé
Le 17 août 2026, une faille de sécurité a été identifiée dans MLflow. Référencée sous CVE-2026-64849, cette vulnérabilité permet à un attaquant non authentifié de détourner une requête de test de webhook pour accéder à des services internes ou à des métadonnées cloud, ce qui peut exposer des données sensibles. Cette CVE est référencée dans le catalogue KEV des vulnérabilités activement exploitées. Un code d’exploitation public est disponible.
Solutions
Il est recommandé d’appliquer les correctifs indiqués par le fournisseur.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 9.3/10
EPSS : 0.35%
Référencée comme KEV : Oui
Code d’exploitation disponible : Oui
Systèmes affectés
mlflow : < 3.15.0
Documentation
NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-64849
CVE Details : https://www.cvedetails.com/cve/CVE-2026-64849/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2026-64849