Vulnerabilidad crítica en MLflow permite robo de credenciales cloud mediante HTTP request forgery
Introducción
En las últimas semanas, la comunidad de ciberseguridad ha puesto el foco en una vulnerabilidad crítica que afecta a MLflow, una plataforma open source ampliamente utilizada para el ciclo de vida de modelos de machine learning. El fallo, identificado como CVE-2023-1177, permite a atacantes remotos explotar la capacidad del servidor para enviar peticiones HTTP arbitrarias a endpoints internos, facilitando así el robo de credenciales cloud y el acceso no autorizado a recursos sensibles. El incidente ha generado gran preocupación entre profesionales de la seguridad, especialmente en entornos empresariales donde MLflow está desplegado en infraestructuras cloud híbridas o públicas.
Contexto del Incidente o Vulnerabilidad
MLflow, desarrollado por Databricks, se ha convertido en un estándar de facto en la gestión y despliegue de modelos de machine learning, siendo adoptado por organizaciones de todo el mundo. El componente vulnerable es el MLflow Tracking Server, que gestiona el registro y seguimiento de experimentos. La vulnerabilidad fue reportada a comienzos de 2024 y afecta a versiones anteriores a la 2.2.1. La mayor parte de los despliegues productivos utilizan versiones afectadas, según datos de repositorios públicos y escaneos automatizados, lo que eleva el riesgo de exposición.
Detalles Técnicos
La vulnerabilidad CVE-2023-1177 es de severidad crítica (CVSS 9.8) y reside en la falta de validación adecuada de los endpoints a los que el servidor MLflow Tracking puede enviar solicitudes HTTP. Un atacante autenticado o, en ciertos casos, incluso sin autenticación dependiendo de la configuración, puede manipular el endpoint de tracking para enviar peticiones HTTP arbitrarias desde el servidor a direcciones internas (Server-Side Request Forgery, SSRF).
El vector de ataque principal consiste en manipular los parámetros de la API REST de MLflow, logrando así que el servidor actúe como proxy y acceda a endpoints internos, como metadatos de instancias cloud (por ejemplo, http://169.254.169.254/latest/meta-data/ en AWS). De este modo, los atacantes pueden extraer credenciales temporales IAM u otra información sensible.
Tácticas, Técnicas y Procedimientos (TTP) relevantes según MITRE ATT&CK:
– T1190 (Exploitation of Remote Services)
– T1212 (Exploitation for Credential Access)
– T1071.001 (Application Layer Protocol: Web Protocols)
Indicadores de compromiso (IoC) incluyen logs de acceso anómalos en el Tracking Server, peticiones externas hacia direcciones de metadatos cloud, cambios en los artefactos de experimentos y accesos no autorizados en sistemas cloud asociados.
Impacto y Riesgos
El impacto de esta vulnerabilidad es significativo, especialmente en entornos cloud donde MLflow suele ejecutarse con permisos elevados o acceso a recursos críticos. Se han reportado casos confirmados de robo de credenciales AWS, GCP y Azure, que posteriormente se han utilizado para escalar privilegios, extraer datos confidenciales o desplegar cargas maliciosas (por ejemplo, cryptominers).
Según estimaciones de SecurityWeek, más del 60% de los despliegues de MLflow expuestos a Internet aún no han aplicado el parche de seguridad. El coste medio de una brecha de este tipo puede superar los 4 millones de euros, teniendo en cuenta las sanciones derivadas de la GDPR y los costes de recuperación operacional.
Medidas de Mitigación y Recomendaciones
Para mitigar el riesgo de explotación, se recomienda de forma inmediata:
– Actualizar MLflow a la versión 2.2.1 o superior, donde el fallo ya está corregido.
– Restringir la exposición del MLflow Tracking Server sólo a redes internas o mediante VPN, evitando su acceso directo desde Internet.
– Implementar reglas de firewall para bloquear el acceso desde el servidor MLflow a direcciones de metadatos cloud y endpoints internos críticos.
– Revisar los logs de acceso y actividad reciente en busca de patrones anómalos asociados a SSRF.
– Aplicar el principio de mínimo privilegio a las credenciales utilizadas por MLflow, evitando permisos IAM excesivos.
Herramientas como Burp Suite, Metasploit y Cobalt Strike ya incluyen módulos y scripts para explotar SSRF en MLflow, lo que facilita su uso incluso por actores con bajo nivel técnico.
Opinión de Expertos
Expertos en ciberseguridad como Fernando Díaz (CISO, SecureCloud) advierten: “El auge de plataformas de machine learning en entornos cloud está generando nuevos vectores de ataque. Esta vulnerabilidad demuestra la necesidad de aplicar prácticas DevSecOps y segmentar de forma estricta los servicios expuestos.”
Por su parte, el analista SOC Javier Romero destaca: “La explotación de SSRF en MLflow es especialmente peligrosa por la facilidad con la que permite pivotar hacia recursos cloud internos. La monitorización proactiva y el hardening de estos entornos deben ser una prioridad.”
Implicaciones para Empresas y Usuarios
Las organizaciones que utilicen MLflow deben considerar este incidente como un aviso crítico para revisar su postura de seguridad en entornos de ciencia de datos y machine learning. Además del riesgo directo de fuga de credenciales, una brecha puede derivar en sanciones regulatorias bajo el GDPR y, próximamente, bajo NIS2. Las auditorías de seguridad y la integración de controles de acceso y monitorización continua son medidas imprescindibles en este contexto.
Conclusiones
La vulnerabilidad crítica en MLflow subraya la importancia de adoptar una estrategia integral de seguridad en plataformas de machine learning, especialmente en entornos cloud. La rápida adopción de parches, la reducción de la superficie de ataque y la implementación de controles proactivos son esenciales para mitigar riesgos presentes y futuros. Ante la sofisticación creciente de los ataques, la colaboración entre equipos de ciencia de datos y ciberseguridad será clave para proteger activos críticos y cumplir con la normativa vigente.
(Fuente: www.securityweek.com)
