Início Tecnologia Cibercriminosos Miram Falhas Críticas no MLflow e FUXA para Interceptar Credenciais em Nuvem
Tecnologia

Cibercriminosos Miram Falhas Críticas no MLflow e FUXA para Interceptar Credenciais em Nuvem

Share
Fonte: The Hacker News
Share

Pesquisadores de segurança das empresas watchTowr e VulnCheck revelaram nesta semana a existência de duas falhas críticas em soluções de código aberto amplamente adotadas. Uma atinge o MLflow, plataforma voltada ao gerenciamento do ciclo de vida de modelos de inteligência artificial, e a outra compromete o FUXA, software de supervisão e controle baseado na web para sistemas OT e automação industrial.

A vulnerabilidade encontrada no MLflow consiste em um problema de SSRF (Server‑Side Request Forgery), que permite a um atacante induzir o servidor a realizar requisições arbitrárias em nome da aplicação. Ao explorar essa falha, invasores conseguem acessar endpoints internos que armazenam tokens de autenticação, chaves de acesso a serviços de nuvem e outros segredos utilizados em ambientes de machine learning.

No caso do FUXA, a falha ainda não completamente detalhada envolve uma possível falha de autenticação ou controle de acesso em sua interface web, usada para monitorar e operar controladores lógicos programáveis em fábricas e infraestrutura crítica. A exploração dessa brecha pode possibilitar a execução de comandos não autorizados nos sistemas de automação.

De acordo com os relatórios publicados, atividades de varredura maliciosas já foram detectadas em redes globais, com atacantes procurando instâncias vulneráveis para extrair informações sensíveis. Ferramentas automatizadas têm enviado requisições específicas ao endpoint de MLflow afetado, na tentativa de recuperar credenciais de provedores de nuvem pública.

Especialistas recomendam que organizações que utilizam essas plataformas apliquem imediatamente as correções disponibilizadas pelos mantenedores. Além disso, é essencial restringir o acesso à internet dos serviços de MLflow e FUXA, segmentar redes de controle industrial e monitorar logs em busca de comportamentos anômalos.

O caso destaca a necessidade crescente de proteger não apenas sistemas proprietários, mas também projetos de código aberto que sustentam infraestruturas de inteligência artificial e automação. A pronta resposta a vulnerabilidades desse tipo pode evitar comprometimentos em larga escala de dados e operações industriais.

Fonte: The Hacker News

Share
Artigos relacionados
Tecnologia

Guia completo: como desativar as funções de inteligência artificial do seu iPhone

A Apple tem integrado cada vez mais recursos de inteligência artificial aos...

Tecnologia

Trump institui força-tarefa governamental para liderar corrida tecnológica em inteligência artificial

O presidente Donald Trump oficializou nesta semana a criação de um novo...

Tecnologia

A incrível jornada dos reprodutores portáteis de música: como tudo começou e por que voltaram a conquistar o público

Vivemos hoje uma era de abundância musical sem precedentes. A maioria das...

Tecnologia

iPad Mini volta a ficar mais barato durante evento de ofertas da Amazon

A Apple elevou os preços de diversos dispositivos em junho, e desde...