Betroffene Einrichtungen
Bereich
MLflow weist eine Server-Side Request Forgery (SSRF)-Schwachstelle auf, die es Angreifern ermöglicht, den Server dazu zu bringen, beliebige interne oder Cloud-Metadaten-Dienste zu kontaktieren und dabei Statuscode sowie Antwortinhalt der abgerufenen Ressourcen zu erhalten. Ein Angreifer kann so potenziell Cloud-Credentials (z. B. über AWS- oder Azure-Metadaten-Endpunkte), interne API-Schlüssel oder vertrauliche Konfigurationsdaten ausspähen. MLflow wird in Gesundheitseinrichtungen eingesetzt, die auf maschinelles Lernen und KI-gestützte Analysen setzen – etwa zur Auswertung diagnostischer Daten oder im Forschungsumfeld –, und ist sofern im Klinikumfeld betrieben typischerweise mit Backend-Systemen und Cloud-Infrastrukturen verbunden, was das Risiko einer Ausweitung eines Angriffs auf kritische klinische Systeme erhöht. Angesichts der aktiven Ausnutzung (CISA KEV) ist eine sofortige Netzwerksegmentierung sowie die zeitnahe Anwendung verfügbarer Patches dringend erforderlich.
1 MLflow-Instanzen sofort identifizieren und den Netzwerkzugang zum MLflow-Server auf vertrauenswürdige interne Quellen beschränken, um SSRF-Angriffe auf interne Dienste und Cloud-Metadaten-Endpunkte (z. B. AWS IMDSv1, Azure IMDS) zu unterbinden – bis ein offizieller Patch verfügbar ist.
2. Ausgehende HTTP-Verbindungen vom MLflow-Server mittels Firewall-Regeln auf notwendige Ziele einschränken, insbesondere Zugriffe auf interne Metadaten-Dienste (169.254.169.254 u. ä.) blockieren.
3. Prüfen, ob MLflow Zugang zu sensiblen internen Diensten (KIS-Backend, Datenbankserver, Cloud-Credentials) hat, und entsprechende Netzwerksegmentierung sicherstellen.
4. Zugriffsprotokolle des MLflow-Servers auf ungewöhnliche ausgehende Anfragen oder Zugriffe auf interne IP-Bereiche analysieren, um eine mögliche Ausnutzung zu erkennen.
5. Offiziellen Sicherheits-Patch des MLflow-Projekts beobachten (GitHub-Repository und Sicherheitshinweise) und diesen umgehend nach Verfügbarkeit einspielen sowie den Vorfall gemäß internem Incident-Response-Prozess dokumentieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja