MLflow 存在任意文件读取漏洞(CVE-2026-2614)

2026-08-15 Unknown PoC No

Description

MLflow 3.9.0 及以下版本存在路径遍历漏洞。攻击者可在 CreateModelVersion请求中利用mlflow.prompt.is_prompt标签绕过源路径校验,未经身份验证的远程攻击者借此读取服务器上任意文件

PoC

None yet. Search at https://trap.biu.life/?ref=rss