Zum Inhalt springen

Security & Best Practices

Zuletzt aktualisiert am

Umgang mit MLflow™-Modell-Artefakten (CVE-2026-79721)

Abschnitt betitelt „Umgang mit MLflow™-Modell-Artefakten (CVE-2026-79721)“

MLflow™ erlaubt gezielt das Ausführen von benutzerdefiniertem Python-Code für spezifische Modelltypen. Dadurch können Entwickler eigene Logiken, wie beispielsweise die Datenvorverarbeitung, direkt im Modell kapseln.

In unserer Architektur verarbeitet der Tracking-Server ausschließlich Metadaten, während die eigentlichen Modell-Artefakte von Ihrem Client unter Verwendung Ihrer S3-Zugangsdaten direkt in Ihren eigenen Object Storage hochgeladen, abgerufen und gespeichert werden. Da dieser Datenaustausch rein zwischen Ihrer Anwendung und Ihrem Speicher-Bucket abläuft, kann unsere Plattform die hochgeladenen Inhalte weder prüfen noch filtern oder einschränken.

Aufgrund der Sicherheitslücke CVE-2026-79721 führt das Laden eines manipulierten MLflow™-Modells (z. B. über mlflow.pyfunc.load_model()) dazu, dass enthaltene Python-Skripte sofort beim Ladevorgang auf dem Host-System ausgeführt werden, noch bevor das Modell überhaupt aufgerufen wird. Da somit schon das reine Einlesen in den Speicher fremden Code starten kann, sollten Sie das Laden von MLflow™-Artefakten genauso vorsichtig handhaben wie das Ausführen einer unbekannten Skriptdatei.

Empfohlene Maßnahmen:

  • Keine unsicheren Dateien hochladen: Laden Sie keine Artefakte oder Modelle aus unklaren Quellen in Ihre Buckets hoch, da diese beim späteren Auslesen Schadcode auf Ihrem System ausführen können.
  • Nur vertrauenswürdige Quellen nutzen: Importieren Sie keine Artefakte, Modellregister-Einträge oder Runs von externen Stellen oder Benutzern, die Sie nicht verifiziert haben.
  • Schreibzugriff einschränken: Überprüfen Sie Bucket-Berechtigungen und Benutzerrollen, um sicherzustellen, dass nicht vertrauenswürdige Benutzer keine Modell-Artefakte oder Register-Referenzen hochladen, ersetzen oder ändern können.
  • Nicht vertrauenswürdige Modelle isolieren: Behandeln Sie alle Modell-Artefakte als ausführbare Skripte. Evaluieren oder inspizieren Sie nicht verifizierte Modelle ausschließlich in isolierten Sandbox-Umgebungen.
  • Rechte minimieren: Stellen Sie sicher, dass Anwendungen, Pipelines und Dienste, die Modelle laden, mit den minimal erforderlichen Berechtigungen ausgeführt werden.