LONDON (IT BOLTWISE) – In den letzten Stunden nach der Vergabe neuer CVEs wurden gezielte Scans gegen öffentlich erreichbare MLflow-Instanzen beobachtet. Ein SSRF-Fehler (CVE-2026-64849, CVSS 9,3) ermöglicht es, interne Cloud-Metadata-Endpunkte anzusprechen und damit Cloud-Zugangsdaten sowie Secrets abzugreifen. Parallel dazu richtet sich auch die FUXA-Sicherheitslücke (CVE-2026-25895, CVSS 9,5) gegen Server, indem Angreifer über Path Traversal beliebige Dateien schreiben und so potenziell Remote Code Execution vorbereiten. Betroffene Organisationen sollten Patches priorisieren, Expositionsflächen reduzieren und Audit-Logs auf Anzeichen von Kompromittierung prüfen.

Die Sicherheitslage rund um MLflow und FUXA verschiebt sich gerade deutlich in Richtung „schnell ausgenutzt“. Laut Berichten aus dem Sicherheitsumfeld wurden zwei neu gemeldete Schwachstellen bereits von automatisierten Angriffsprozessen abgefragt: MLflow als Open-Source-Plattform für das Machine Learning Lifecycle Management und FUXA als webbasierte SCADA-/HMI-Lösung für Operational Technology (OT) und industrielle Automatisierung. Entscheidend ist dabei weniger die reine Existenz der Fehler als die Kombination aus hoher Schwerebewertung und erreichbarer Angriffsfläche – in beiden Fällen sind es Systeme, die von außen erreichbar sind oder es durch Konfiguration werden.
Bei CVE-2026-64849 mit CVSS 9,3 geht es um eine Server-Side Request Forgery (SSRF) in MLflow. Der Kernpunkt: Eine unauthetifizierte SSRF-Fähigkeit erlaubt es einem Angreifer, der den „Tracking Server“ erreichen kann, HTTP-Anfragen an beliebige interne Cloud-Metadata-Endpunkte abzusetzen und dadurch sensible Daten zu extrahieren. Betroffen sind laut Angaben Versionen < 3.15.0. Das ist besonders kritisch, weil Cloud-Metadata-Services innerhalb vieler Umgebungen als gut geschützte Wissensquellen für Rollen, Token und kurzfristige Credentials genutzt werden – und SSRF diese Vertrauensannahme „von innen nach außen“ missbrauchen kann. In den Berichten heißt es außerdem, dass Angreifer die Modell-Registry-Webhooks in eine Art Proxy-Mechanismus verwandeln, sodass Anfragen über das betroffene System laufen und dadurch interne Ziele erreicht werden.
watchTowr ordnet die laufende Welle als sehr zeitnah zur CVE-Vergabe ein. In der überlieferten Formulierung heißt es: „Attackers are exploiting [CVE-2026-64849] to reach cloud metadata services directly, and exfiltrating cloud credentials and secrets, “ und der Zusatz, dass in den Stunden nach der Zuweisung am 17. August 2026 böswillige Akteure unterscheidungslos nach exponierten MLflow-Instanzen im Internet gescannt hätten. Yordan Ganchev, principal threat intelligence specialist bei watchTowr, betont in der veröffentlichten Aussage die Umgehung zuvor eingespielter Fixes: „It allows an attacker to exploit a flaw in MLflow’s model-registry webhooks to proxy requests through the affected system and interact with internal services, “ wobei als technischer Grund u. a. die Behandlung von Web-Redirects genannt wird. Praktisch heißt das: Selbst wenn Organisationen bereits Maßnahmen gegen frühere SSRF-Varianten getroffen haben, müssen sie die Korrekturen für die konkrete CVE-Version gegen die jeweils installierte Patch-Stufe prüfen.
Parallel dazu wird auch CVE-2026-25895 in FUXA als aktives Ziel beschrieben – mit CVSS 9,5 und einem für die Angriffsoberfläche klaren Muster. Hier geht es laut Berichten um fehlende Authentifizierung für eine kritische Funktion und zusätzlich um Path Traversal. Das ermöglicht einem unauthetifizierten, entfernten Angreifer, über eine manipulierte Pfadangabe beliebige Dateien auf dem Server-Dateisystem zu überschreiben und so die Voraussetzungen für Remote Code Execution zu schaffen. Betroffen sind Versionen <= 1.2.9. VulnCheck beschreibt dabei eine konkrete Beobachtung aus den Telemetriedaten: Es wurden Anfragen gesehen, die über die CVE-2026-25895-Pfadtraversal „main.js“ mit Müll-Daten überschreiben sollten. In der veröffentlichten Formulierung heißt es ergänzend: „No RCE payloads dropped yet.“ Auch das ist aus Verteidigungssicht relevant, denn fehlende RCE-Payloads heute heißt nicht, dass die Lücke technisch nicht bereits „handhabbar“ gemacht wurde – Angreifer testen oft erst Persistenz- oder Manipulationsschritte, bevor sie Payloads nachladen.
VulnCheck liefert zudem Zahlen zur Exposure: Es seien etwa 60 FUXA-Installationen öffentlich erreichbar beobachtet worden, und ein einzelner Absender (eine IP-Adresse) wurde breit beim Scannen des Internets auf verwundbare FUXA-Instanzen gesichtet. Zusätzlich wird darauf verwiesen, dass FUXA bereits im vergangenen Jahr mehrfach im Fokus stand: Zwei weitere Schwachstellen – CVE-2026-25939 und CVE-2023-33831 – seien ebenfalls Gegenstand aktiver Ausnutzungsversuche gewesen; für die ältere CVE wird dabei Aktivität bis November 2025 und sogar „bis gestern“ genannt. In der Summe ergibt sich damit ein Muster, das für IT- und OT-Verantwortliche gleichermaßen zählt: Wenn Systeme über eine Weboberfläche verfügbar sind und keine robuste Segmentierung existiert, wandeln sich CVEs binnen sehr kurzer Zeit von Laborbefunden zu operativem Angriffsrisiko.
Für Organisationen ist die Handlungslogik relativ klar, aber nicht trivial in der Umsetzung. Als Sofortmaßnahme empfehlen die Berichte, betroffene Systeme mit den Patches zu priorisieren und insbesondere die Angriffsfläche zu reduzieren: MLflow-Instanzen sollten nur dort erreichbar sein, wo sie wirklich gebraucht werden, und Tracking-Server sollten nicht „offen ins Internet“ laufen. Danach folgt die forensische Arbeit: Audit-Logs auf Anzeichen von Kompromittierung prüfen und speziell nach Netzwerkpfaden suchen, die auf SSRF hindeuten (z. B. ungewöhnliche interne Ziele oder Zugriffe auf typische Metadata-Endpunkte). Ebenso gilt es bei FUXA, die Server-Dateisystem-Manipulation als Kategorie ernst zu nehmen: Pfadtraversal-Versuche sowie auffällige Dateiabänderungen sollten unmittelbar identifiziert und die betroffenen Dienste neu aufgebaut werden, statt nur einzelne Dateien zu „reparieren“. Aus Branchenperspektive ist das ein weiterer Hinweis darauf, dass KI-Infrastruktur nicht als isoliertes Experimentationsumfeld missverstanden werden darf, sondern wie jede andere Produktionssoftware behandelt und harden muss – gerade weil Cloud-Integrationen und Webhooks Angriffsflächen schaffen, die ohne genaue Threat-Modeling-Ansätze schwer zu überblicken sind.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MLflow-SSRF und FUXA-Path-Traversal: Angreifer scannen und exfiltrieren" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "MLflow-SSRF und FUXA-Path-Traversal: Angreifer scannen und exfiltrieren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MLflow-SSRF und FUXA-Path-Traversal: Angreifer scannen und exfiltrieren« bei Google Deutschland suchen, bei Bing oder Google News!