INCIBE-CERT da alerta de vulnerabilidad y crítica MLflow: SSRF no autenticado en la API de webhooks

La alerta de INCIBE-CERT afecta a todas las versiones de MLflow anteriores a la 3.15.0. El fallo permite un SSRF con lectura completa no autenticada en la API de webhooks.

El INCIBE-CERT, el equipo de respuesta ante incidentes de ciberseguridad del Instituto Nacional de Ciberseguridad (INCIBE), ha publicado este 18 de agosto de 2026 un aviso de seguridad por una vulnerabilidad de severidad crítica en MLflow. Según la alerta, un atacante podría acceder sin autenticación a la API de webhooks del registro de modelos.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha alertado de una vulnerabilidad crítica en MLflow, identificada como CVE-2026-64849.
  • ¿Dónde y cuándo? La alerta se publicó el 18 de agosto de 2026 a las 10:26 horas y afecta a todas las versiones anteriores a la 3.15.0.
  • ¿Qué resultado? La explotación permite un SSRF no autenticado contra la API de webhooks del registro de modelos y el posible acceso a servicios de metadatos internos o en la nube.

La vulnerabilidad y su vector de explotación

La vulnerabilidad, registrada como CVE-2026-64849 y con identificador interno INCIBE-2026-561, afecta a todas las versiones de MLflow anteriores a la 3.15.0. El fallo se localiza en la ruta POST no autenticada /api/2.0/mlflow/webhooks/{id}/test, una funcionalidad destinada a comprobar la entrega de webhooks en la plataforma.

De acuerdo con el aviso del INCIBE-CERT, el problema nace de una validación insuficiente de redirecciones. El componente de validación comprueba únicamente la URL original, mientras que el módulo de entrega sigue las redirecciones HTTP y vuelve a resolver el nombre de host sin fijar la dirección ya validada. Esa doble resolución abre la puerta a una falsificación de solicitudes del lado del servidor (SSRF, por sus siglas en inglés) con capacidad de lectura completa y sin necesidad de autenticación previa.

Publicidad

Un atacante que explotara el fallo podría alcanzar servicios de metadatos internos o en la nube y recibir los campos response_status y response_body. El INCIBE-CERT clasifica la amenaza con un nivel de severidad 5 — Crítica, el máximo de su escala, y la asocia a las etiquetas de acceso no autorizado, actualización, autenticación y vulnerabilidad.

El SSRF se produce cuando una aplicación permite a un atacante inducir al servidor a realizar peticiones a destinos internos o externos no previstos. En este caso, la ausencia de autenticación en el endpoint de prueba de webhooks amplifica el riesgo, porque cualquier petición alcanzable desde la red puede aprovechar el descuido de validación para interrogar la infraestructura subyacente.

El fabricante de MLflow corrigió la doble resolución en la versión 3.15.0. Antes de ese parche, un atacante podía eludir la validación de URL mediante redirecciones HTTP no validadas o técnicas de reasociación de DNS. La combinación de ambos vectores multiplica la superficie de exposición en despliegues que publican el endpoint sin restricciones de red.

La severidad 5 —crítica— convierte este aviso en una alerta de aplicación prioritaria para todas las organizaciones que ejecuten versiones de MLflow anteriores a la 3.15.0.

Actualización oficial y sistemas afectados

La vía de corrección pasa por actualizar a la versión 3.15.0 de MLflow. El aviso no detalla un vector de explotación activo, pero la combinación de ausencia de autenticación y seguimiento de redirecciones no validadas convierte el parche en una medida prioritaria para cualquier equipo que utilice la plataforma en entornos de investigación, corporativos o de nube.

MLflow es una plataforma de ingeniería de inteligencia artificial de código abierto para agentes, modelos de lenguaje complejos y modelos de aprendizaje automático. La vulnerabilidad afecta al flujo de trabajo de webhooks del registro de modelos, un mecanismo que permite integrar eventos del ciclo de vida de los modelos con sistemas externos.

La actualización a la 3.15.0 elimina el punto de entrada vulnerable al fijar la dirección ya validada durante la entrega de webhooks. Las organizaciones que no apliquen la corrección mantendrán expuesta una vía de lectura de metadatos internos, un vector que los atacantes pueden aprovechar para mapear infraestructura y escalar accesos.

Publicidad

El panorama de la ciberseguridad

La publicación del aviso a las 10:26 horas de este 18 de agosto de 2026 se enmarca en el sistema de alerta temprana del INCIBE-CERT, diseñado para que empresas y administraciones puedan corregir fallos antes de una explotación masiva. El nivel 5 — Crítica se reserva para vulnerabilidades de explotación remota y alto impacto, como esta.

El fallo afecta a un producto de código abierto ampliamente utilizado en proyectos de inteligencia artificial; la actualización ya publicada por el fabricante permite una mitigación inmediata. La respuesta del INCIBE-CERT al publicar el aviso con la solución disponible el mismo día del CVE demuestra una coordinación efectiva entre el organismo y los proveedores tecnológicos.

El aviso no registra otras versiones afectadas más allá de las anteriores a la 3.15.0. La recomendación del INCIBE-CERT es la habitual en estos casos: revisar los sistemas, comprobar la versión instalada y actualizar de forma prioritaria. La publicación temprana de indicadores permite a los equipos de seguridad anticiparse a una explotación.

En el ámbito de la ciberseguridad industrial y de inteligencia artificial, la vigilancia de dependencias de código abierto se ha convertido en una línea de trabajo estable del INCIBE-CERT. La alerta de hoy refuerza la necesidad de inventariar los componentes de MLflow y aplicar los parches de seguridad sin demora.