Início Tecnologia Cibercriminosos Miram Falhas Críticas no MLflow e FUXA para Interceptar Credenciais em Nuvem
Tecnologia

Cibercriminosos Miram Falhas Críticas no MLflow e FUXA para Interceptar Credenciais em Nuvem

Share
Fonte: The Hacker News
Share

Pesquisadores de segurança das empresas watchTowr e VulnCheck revelaram nesta semana a existência de duas falhas críticas em soluções de código aberto amplamente adotadas. Uma atinge o MLflow, plataforma voltada ao gerenciamento do ciclo de vida de modelos de inteligência artificial, e a outra compromete o FUXA, software de supervisão e controle baseado na web para sistemas OT e automação industrial.

A vulnerabilidade encontrada no MLflow consiste em um problema de SSRF (Server‑Side Request Forgery), que permite a um atacante induzir o servidor a realizar requisições arbitrárias em nome da aplicação. Ao explorar essa falha, invasores conseguem acessar endpoints internos que armazenam tokens de autenticação, chaves de acesso a serviços de nuvem e outros segredos utilizados em ambientes de machine learning.

No caso do FUXA, a falha ainda não completamente detalhada envolve uma possível falha de autenticação ou controle de acesso em sua interface web, usada para monitorar e operar controladores lógicos programáveis em fábricas e infraestrutura crítica. A exploração dessa brecha pode possibilitar a execução de comandos não autorizados nos sistemas de automação.

De acordo com os relatórios publicados, atividades de varredura maliciosas já foram detectadas em redes globais, com atacantes procurando instâncias vulneráveis para extrair informações sensíveis. Ferramentas automatizadas têm enviado requisições específicas ao endpoint de MLflow afetado, na tentativa de recuperar credenciais de provedores de nuvem pública.

Especialistas recomendam que organizações que utilizam essas plataformas apliquem imediatamente as correções disponibilizadas pelos mantenedores. Além disso, é essencial restringir o acesso à internet dos serviços de MLflow e FUXA, segmentar redes de controle industrial e monitorar logs em busca de comportamentos anômalos.

O caso destaca a necessidade crescente de proteger não apenas sistemas proprietários, mas também projetos de código aberto que sustentam infraestruturas de inteligência artificial e automação. A pronta resposta a vulnerabilidades desse tipo pode evitar comprometimentos em larga escala de dados e operações industriais.

Fonte: The Hacker News

Share
Artigos relacionados
Tecnologia

Sistema de Inteligência Artificial da Flock Safety Permite Rastreador de Pessoas com Capacidade Inédita nos Estados Unidos

A empresa americana de vigilância veicular Flock Safety desenvolveu uma ferramenta de...

Tecnologia

Warp lança plataforma que simplifica criação de fábricas de software impulsionadas por inteligência artificial

As empresas ainda estão descobrindo a melhor forma de adaptar o desenvolvimento...

Tecnologia

Peacock eleva preços de todos os planos de streaming com aumentos de até três dólares

A plataforma de streaming Peacock announced nesta segunda-feira uma elevação generalizada nos...

Tecnologia

Warren Spector, lendário criador de Deus Ex, encerra trajetória no desenvolvimento de jogos

O universo dos jogos eletrônicos perdeu uma de suas figuras mais icônicas....

VeloTV 728×90