Una vulnerabilidad SSRF sin autenticación en la plataforma de ML más descargada del mundo permite acceso directo a servicios de metadatos en AWS, Azure y GCP.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos incorporó el 17 de agosto de 2026 la vulnerabilidad CVE-2026-64849 a su catálogo de amenazas explotadas activamente. La falla afecta a MLflow, plataforma de código abierto para gestión de flujos de trabajo en machine learning que registra más de 60 millones de descargas mensuales, y permite a atacantes remotos sin credenciales forzar solicitudes desde servidores expuestos hacia servicios internos de infraestructura en la nube. La firma de ciberseguridad watchTowr detectó escaneo masivo de instancias MLflow vulnerables apenas horas después de la asignación del identificador CVE, con intentos de explotación capturados en su red global de honeypots contra sistemas alojados en proveedores cloud.
## Cómo una solicitud HTTP sin autenticación se convierte en llave maestra de la nube
CVE-2026-64849 es una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF, por sus siglas en inglés) con puntuación CVSS de 9.3 sobre 10. El vector de ataque no requiere autenticación previa: un atacante remoto puede manipular parámetros de entrada en una instancia MLflow expuesta a internet para que el servidor ejecute solicitudes HTTP arbitrarias hacia destinos internos que normalmente quedarían fuera del alcance externo. El objetivo principal de los ataques observados son los endpoints de metadatos de proveedores cloud — servicios internos accesibles solo desde máquinas virtuales en ejecución que entregan credenciales temporales de acceso, tokens de sesión y secretos de configuración sin validación adicional porque asumen que la solicitud proviene de un proceso legítimo dentro de la infraestructura.
La explotación documentada por watchTowr muestra atacantes accediendo directamente a estos servicios de metadatos y extrayendo credenciales válidas que luego pueden utilizarse para movimiento lateral en la cuenta cloud, acceso a buckets de almacenamiento, bases de datos o servicios de cómputo asociados a la misma identidad de máquina. La vulnerabilidad afecta todas las versiones de MLflow anteriores a la 3.15.0, lo que implica que cualquier despliegue no actualizado en los últimos días queda expuesto al vector de ataque.
## El patrón de explotación inmediata que se repite en herramientas de infraestructura ML
La velocidad de respuesta de los atacantes marca un patrón ya observado en vulnerabilidades previas de plataformas de desarrollo y operaciones de machine learning. watchTowr registró actividad de escaneo indiscriminado en su red de sensores distribuidos globalmente dentro de las primeras horas posteriores a la publicación del CVE el 17 de agosto. Este comportamiento indica que grupos de amenaza mantienen monitoreo automatizado de asignaciones de identificadores CVE en proyectos de alto tráfico y despliegan exploits de prueba de concepto antes de que las organizaciones completen ciclos de parcheo.
MLflow se utiliza en entornos de producción para rastreo de experimentos, empaquetado de modelos y despliegue de pipelines de inferencia. Su adopción masiva — reflejada en las cifras de descarga mensuales — implica que instancias vulnerables están distribuidas en infraestructuras críticas de sectores financiero, salud, retail y tecnología. La naturaleza del ataque SSRF en este contexto es particularmente efectiva porque los servidores MLflow suelen ejecutarse con permisos elevados en cuentas cloud para acceder a recursos de almacenamiento y cómputo necesarios para entrenamiento de modelos, lo que amplifica el impacto de credenciales comprometidas.
## Exposición estructural en América Latina por dependencia de plataformas cloud compartidas
Aunque los datos de explotación reportados por watchTowr no especifican distribución geográfica de víctimas, la arquitectura del ataque tiene implicancias directas para organizaciones en América Latina que operan cargas de trabajo de machine learning en proveedores cloud globales. Brasil y México concentran la mayor adopción regional de servicios AWS, Azure y Google Cloud para despliegues de ML en sectores bancario, agroindustria y comercio electrónico. La dependencia de estos proveedores significa que instancias MLflow vulnerables en la región quedan expuestas al mismo vector de robo de credenciales de metadatos que permite escalamiento de privilegios dentro de la cuenta cloud.
El riesgo se amplifica en equipos de ciencia de datos que despliegan MLflow en entornos de desarrollo o staging con configuraciones de red permisivas — expuestas a internet sin capas adicionales de autenticación o segmentación — para facilitar acceso remoto de investigadores. Esta práctica, común en startups tecnológicas y laboratorios de innovación corporativa en la región, convierte servidores de experimentación en puntos de entrada a infraestructura productiva si comparten credenciales de servicio o roles IAM con sistemas críticos.
## Por qué CISA cataloga la amenaza antes de que se publique exploit público completo
La incorporación de CVE-2026-64849 al catálogo KEV de CISA antes de la disponibilidad pública de código de explotación completo refleja un cambio en la estrategia de catalogación de amenazas: la agencia ahora prioriza vulnerabilidades con evidencia de escaneo activo y explotación limitada documentada por firmas de inteligencia, sin esperar a que aparezcan exploits funcionales en repositorios públicos o frameworks de pentesting. Esta decisión se respalda en el patrón observado en casos previos donde la ventana entre asignación de CVE y explotación masiva se redujo a horas en herramientas de infraestructura ampliamente desplegadas.
El mandato de CISA para agencias federales estadounidenses establece plazos de remediación acelerados para vulnerabilidades en el catálogo KEV — típicamente entre 14 y 21 días dependiendo de la criticidad — lo que fuerza ciclos de parcheo en organizaciones que de otro modo podrían diferir actualizaciones de componentes de desarrollo hasta ventanas de mantenimiento programadas. Para el sector privado, la inclusión en KEV funciona como señal de priorización: si CISA considera que la amenaza justifica mandato de remediación urgente para gobierno, el riesgo para infraestructura comercial equivalente es comparable.
## Nuestro análisis
CVE-2026-64849 expone una debilidad recurrente en plataformas de desarrollo de machine learning: la tensión entre accesibilidad operativa y seguridad perimetral. MLflow se diseñó para facilitar colaboración entre equipos de ciencia de datos, lo que históricamente priorizó interfaces web accesibles y APIs sin fricción de autenticación por sobre controles de seguridad granulares. El resultado es una superficie de ataque que combina exposición a internet, permisos elevados en infraestructura cloud y ausencia de validación robusta de entrada en componentes que manejan solicitudes HTTP — exactamente el escenario que habilita explotación SSRF con impacto crítico.
La velocidad de weaponización observada por watchTowr sugiere que grupos de amenaza mantienen capacidad de desarrollo de exploits para proyectos open-source de alto perfil en paralelo a la asignación de CVE, posiblemente mediante análisis automatizado de commits de seguridad en repositorios públicos antes de que se publiquen advisories formales. Este patrón ya se documentó en vulnerabilidades previas de Kubernetes, Apache Airflow y Jupyter, todas herramientas de infraestructura de datos con adopción masiva y ciclos de parcheo lentos en entornos productivos. La pregunta que queda abierta es si la industria de ML adoptará controles de seguridad por defecto — autenticación obligatoria, segmentación de red, principio de mínimo privilegio en roles cloud — antes de que la próxima falla crítica en una herramienta equivalente se explote a escala global en la ventana de horas entre disclosure y remediación.