Security & Best Practices
Zuletzt aktualisiert am
Umgang mit MLflow™-Modell-Artefakten (CVE-2026-79721)
Abschnitt betitelt „Umgang mit MLflow™-Modell-Artefakten (CVE-2026-79721)“MLflow™ erlaubt gezielt das Ausführen von benutzerdefiniertem Python-Code für spezifische Modelltypen. Dadurch können Entwickler eigene Logiken, wie beispielsweise die Datenvorverarbeitung, direkt im Modell kapseln.
In unserer Architektur verarbeitet der Tracking-Server ausschließlich Metadaten, während die eigentlichen Modell-Artefakte von Ihrem Client unter Verwendung Ihrer S3-Zugangsdaten direkt in Ihren eigenen Object Storage hochgeladen, abgerufen und gespeichert werden. Da dieser Datenaustausch rein zwischen Ihrer Anwendung und Ihrem Speicher-Bucket abläuft, kann unsere Plattform die hochgeladenen Inhalte weder prüfen noch filtern oder einschränken.
Aufgrund der Sicherheitslücke CVE-2026-79721 führt das Laden eines manipulierten MLflow™-Modells (z. B. über mlflow.pyfunc.load_model()) dazu, dass enthaltene Python-Skripte sofort beim Ladevorgang auf dem Host-System ausgeführt werden, noch bevor das Modell überhaupt aufgerufen wird.
Da somit schon das reine Einlesen in den Speicher fremden Code starten kann, sollten Sie das Laden von MLflow™-Artefakten genauso vorsichtig handhaben wie das Ausführen einer unbekannten Skriptdatei.
Empfohlene Maßnahmen:
- Keine unsicheren Dateien hochladen: Laden Sie keine Artefakte oder Modelle aus unklaren Quellen in Ihre Buckets hoch, da diese beim späteren Auslesen Schadcode auf Ihrem System ausführen können.
- Nur vertrauenswürdige Quellen nutzen: Importieren Sie keine Artefakte, Modellregister-Einträge oder Runs von externen Stellen oder Benutzern, die Sie nicht verifiziert haben.
- Schreibzugriff einschränken: Überprüfen Sie Bucket-Berechtigungen und Benutzerrollen, um sicherzustellen, dass nicht vertrauenswürdige Benutzer keine Modell-Artefakte oder Register-Referenzen hochladen, ersetzen oder ändern können.
- Nicht vertrauenswürdige Modelle isolieren: Behandeln Sie alle Modell-Artefakte als ausführbare Skripte. Evaluieren oder inspizieren Sie nicht verifizierte Modelle ausschließlich in isolierten Sandbox-Umgebungen.
- Rechte minimieren: Stellen Sie sicher, dass Anwendungen, Pipelines und Dienste, die Modelle laden, mit den minimal erforderlichen Berechtigungen ausgeführt werden.