CVE-2026-0545mlflow启用basic-auth时,FastAPI的/ajax-api/3.0/jobs/*接口未受保护。攻击者可无需认证提交或取消作业。若作业启用执行且涉及特权操作,将导致未认证远程代码执行、数据泄露或拒绝服务。
该漏洞源于mlflow在启用`basic-auth`应用时,未能正确保护FastAPI框架下的作业管理端点。当服务器配置`MLFLOW_SERVER_ENABLE_JOB_EXECUTION=true`并将特定函数加入白名单,攻击者可直接向`/ajax-api/3.0/jobs/submit`等接口发送HTTP请求,绕过身份验证机制。若白名单作业包含shell命令执行或文件系统修改等敏感操作,攻击者通过构造恶意请求即可在服务器端执行任意代码。