CVE-2025-11200

MLflow Weak Password Requirements Authentication Bypass Vulnerability

Beschreibung

Sicherheitslücke bei schwachen Passwortanforderungen in MLflow ermöglicht Umgehung der Authentifizierung. Diese Sicherheitslücke erlaubt es Fernangreifern, die Authentifizierung auf betroffenen Installationen von MLflow zu umgehen. Die Ausnutzung dieser Sicherheitslücke erfordert keine Authentifizierung. Der spezifische Fehler liegt in der Handhabung von Passwörtern und resultiert aus schwachen Passwortanforderungen. Ein Angreifer kann diese Sicherheitslücke nutzen, um die Authentifizierung im System zu umgehen. Siehe ZDI-CAN-26916.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.1
Quelle: nvd-v3
72.3 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.5 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-07 16:03 UTC
CWE-521

Weakness-Klassen (CWE)

  • CWE-521Base

    Weak Password Requirements

    The product does not require that users should have strong passwords.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    mlflow

Quellen & Referenzen

IDCVE-2025-11200