ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

1 ข่าว

ช่องโหว่ SSRF ใน MLflow ถูกโจมตีจริงเพื่อดูดข้อมูลรับรองคลาวด์ — สแกนทั่วโลกภายในไม่กี่ชั่วโมงหลังออกเลข CVE

MLflow tracking server SSRF flaw exploited to steal cloud credentials and secrets
บริษัท watchTowr และ VulnCheck รายงานตรงกันว่าช่องโหว่วิกฤต 2 รายการในซอฟต์แวร์โอเพนซอร์สถูกสแกนและโจมตีจริงแล้ว ตัวแรกคือ CVE-2026-64849 (CVSS 9.3) ช่องโหว่ SSRF ใน MLflow ที่ผู้โจมตีไม่ต้องล็อกอินก็สั่งเซิร์ฟเวอร์ให้ยิงคำขอไปยัง cloud metadata endpoint แล้วดึงข้อมูลรับรองออกมาได้ ตัวที่สองคือ CVE-2026-25895 (CVSS 9.5) ใน FUXA ซอฟต์แวร์ SCADA/HMI ที่เขียนไฟล์ทับได้โดยไม่ต้องยืนยันตัวตน watchTowr พบการสแกนภายในไม่กี่ชั่วโมงหลังออกเลข CVE และ CISA เพิ่ม CVE-2026-64849 เข้า KEV แล้ว