開源人工智慧(AI)平台 MLflow,以及為營運技術(OT)和工業自動化而建置的開源、網頁式 SCADA / HMI 軟體 FUXA,正遭受惡意掃描和利用的嚴重漏洞影響。
根據獨立報告,WatchTowr 和 VulnCheck 指出,相關漏洞如下:
「攻擊者正在利用 [CVE-2026-64849] 直接觸及雲端中繼資料服務,並竊取雲端憑證和機密資訊,」WatchTowr 在 LinkedIn 上發文表示,並補充說,他們在 CVE 於 2026 年 8 月 17 日被分配後數小時內,就偵測到惡意行為者不分青紅皂白地掃描網路上暴露的 MLflow 實例。
WatchTowr 的首席威脅情報專家 Yordan Ganchev 在分享給 The Hacker News 的聲明中表示:「它允許攻擊者利用 MLflow 模型註冊表網頁掛鉤中的缺陷,透過受影響的系統代理請求並與內部服務互動。」
「由於其處理網頁重新導向的方式,此安全錯誤繞過了先前的修補。我們全球蜜罐遙測數據的證據表明,攻擊者正在濫用此漏洞來鎖定託管於雲端的 MLflow 系統,試圖從眾所周知的內部 IP 位址和服務中提取憑證和機密資訊。」
建議運行 MLflow 的組織優先修補受影響的暴露系統,審查日誌以發現受損跡象,並檢查敏感憑證是否已被洩露。
至於 CVE-2026-25895,VulnCheck 表示,他們在 2026 年 8 月 18 日開始偵測到針對該漏洞的惡意掃描。已觀察到單一 IP 位址廣泛掃描網路上易受攻擊的 FUXA 實例。大約有 60 個 FUXA 安裝暴露在公共網際網路。
VulnCheck 的研究副總裁 Caitlin Condon 在 LinkedIn 發文中表示:「攻擊者請求試圖透過 CVE-2026-25895 的路徑遍歷來用垃圾數據覆寫 main.js。目前尚未發現遠端程式碼執行(RCE)的載荷。」
在過去一年中,FUXA 的另外兩個漏洞——CVE-2026-25939 和 CVE-2023-33831——也遭受了積極的利用,其中後者自 2025 年 11 月起就一直有活動,直到昨天為止,Condon 說。