MLflow rejoint le KEV de la CISA après une SSRF qui lit les métadonnées du cloud
Le 19 août 2026, la CISA a inscrit CVE-2026-64849, une SSRF non authentifiée dans MLflow, à son catalogue des vulnérabilités activement exploitées. Tout serveur de tracking MLflow exposé doit passer en 3.15.0 et couper les webhooks inutilisés avant l’échéance du 2 septembre 2026.