Em versões MLflow anteriores 3.13.0, quando executado com autenticação ativada, os endpoints da API de rastreamento não possuem validadores de autorização adequados. Isto permite que qualquer usuário autenticado contorne os controles de autorização de nível experimental em todas as operações de rastreamento, incluindo leitura, exclusão e modificação de traços em experimentos que não têm permissão para aceder. O problema surge do gerenciador `_ before_ request`, que não registra validadores de autorização para endpoints de rastreamento, resultando em pedidos que prosseguem sem validação. Esta vulnerabilidade pode expor dados sensíveis, destruir registros de auditoria e permitir modificações não autorizadas. Registro de aconselhamento: GHSA- 2 cm 6 - r 77 w- 6 g 96. Identificadores relacionados: CVE- 2026 - 8147.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 09: 32: 03.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 18: 27: 49.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.0 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Software afetado e informações de versão: Pacote mlflow PyPI — ECOSISTEM: introduzido 2.14.0 rc 0, corrigido 3.13.0 rc 0. Classificação e evidência: identificadores de fraqueza CWE- 284. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB, EMBALAGEM.