Failles critiques MLflow et FUXA exploitées pour voler des credentials cloud

19 août 2026 · Cybersécurité · CRWD,PANW,S

Deux vulnérabilités critiques affectant MLflow (CVE-2026-64849, CVSS 9.3) et FUXA (CVE-2026-25895, CVSS 9.5) font l'objet d'exploitation active par des attaquants. La faille MLflow est un SSRF permettant d'accéder aux métadonnées cloud et d'exfiltrer des credentials sensibles, détectée dans les heures suivant l'attribution du CVE. La faille FUXA, affectant un logiciel SCADA/HMI industriel, permet une écriture arbitraire de fichiers et une exécution de code à distance sans authentification. Les deux vulnérabilités ont été repérées par watchTowr et VulnCheck via leurs honeypots respectifs.

Source originale