CVE-2025-11200
MLflow Weak Password Requirements Authentication Bypass Vulnerability
Beschreibung
Sicherheitslücke bei schwachen Passwortanforderungen in MLflow ermöglicht Umgehung der Authentifizierung. Diese Sicherheitslücke erlaubt es Fernangreifern, die Authentifizierung auf betroffenen Installationen von MLflow zu umgehen. Die Ausnutzung dieser Sicherheitslücke erfordert keine Authentifizierung. Der spezifische Fehler liegt in der Handhabung von Passwörtern und resultiert aus schwachen Passwortanforderungen. Ein Angreifer kann diese Sicherheitslücke nutzen, um die Authentifizierung im System zu umgehen. Siehe ZDI-CAN-26916.
Metriken
Weakness-Klassen (CWE)
CWE-521Base
Weak Password Requirements
The product does not require that users should have strong passwords.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
mlflow
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2025-11200advisory
- https://github.com/mlflow/mlflow/commit/1f74f3f24d8273927b8db392c23e108576936c54web
- https://github.com/mlflow/mlflowpackage
- https://www.zerodayinitiative.com/advisories/ZDI-25-932web
- https://pypi.org/project/mlflowpackage
- https://github.com/advisories/GHSA-6xj8-rrqx-r4cvadvisory
- https://www.zerodayinitiative.com/advisories/ZDI-25-932/x_research-advisory