사내 AI 실험을 기록하는 MLflow 서버가 인터넷에서 바로 열린다면 버전과 접근 범위를 함께 확인할 때다. MLflow 3.15.0 미만에는 웹훅 시험 요청을 악용해 내부 서비스나 클라우드 메타데이터의 응답을 읽을 수 있는 SSRF 취약점(CVE-2026-64849)이 있다.
미국 CISA는 이 취약점을 2026년 8월 19일 실제 악용이 확인된 취약점 목록에 추가했다. 공개 서버라면 단순 권고로 넘기기보다 노출 제한, 증거 보존, 백업, 업데이트를 한 흐름으로 잡아야 한다.
3.15.0 미만이면 영향 범위부터 본다
영향 버전은 3.15.0 미만이고 수정 버전은 3.15.0이다. GitHub 보안 권고의 심각도는 Critical, CVSS 9.3이다. 기본 인증이 없는 오픈소스 Tracking Server의 웹훅 생성·시험 API가 핵심 경로다.
최초 URL만 검사하고 HTTP 리디렉션 대상과 재조회된 주소를 다시 검증하지 않아 내부 주소로 요청이 돌아갈 수 있었다. 웹훅은 SQL 백엔드에서 지원되므로 설치 버전뿐 아니라 인증, 데이터베이스, 웹훅 사용 여부도 같이 봐야 한다.
| 확인 항목 | 주의 신호 | 우선 조치 |
|---|---|---|
| 버전 | 3.15.0 미만 | 3.15.0 이상 업데이트 준비 |
| 접근 범위 | 공인 주소·전체 허용 | VPN·허용 IP로 임시 제한 |
| 인증 | 기본 무인증 서버 | 앞단 인증·게이트웨이 확인 |
| 웹훅 | 낯선 생성·시험 기록 | 로그 보존 뒤 침해 범위 조사 |
| 데이터베이스 | 백업 없이 스키마 변경 | 복원 가능한 백업부터 확보 |
버전과 외부 노출 확인 경로
서버 환경에서 python -c "import mlflow; print(mlflow.__version__)"를 실행하면 설치 버전을 확인할 수 있다. 컨테이너나 쿠버네티스라면 실행 이미지 태그와 실제 프로세스의 버전이 같은지도 대조한다.
시작 옵션의 --host 0.0.0.0, 로드밸런서·방화벽의 공개 경로, 인증 적용 여부, 웹훅 사용 상태를 차례로 본다. 주소가 보인다는 이유로 운영 서버에 재현 코드를 보내서는 안 된다.

업데이트 전후 5단계
- 외부 접근을 줄인다. 운영 책임자와 협의해 인터넷 인바운드를 막거나 VPN·허용 IP로 제한한다.
- 기록을 보존한다. 버전, 시작 옵션, 이미지, 프록시·MLflow 접근 로그와 웹훅 생성·수정·시험 흔적을 저장한다.
- 데이터베이스를 백업한다. 백엔드 DB와 필요한 설정의 복구본을 만들고 실제로 열리는지 확인한다.
- 3.15.0 이상으로 올린다. 공식 패키지나 검증된 이미지로 교체한다. DB 백엔드는 문서에 따라
mlflow db upgrade <backend-store-url>를 실행한다. - 재시작 뒤 검증한다. 버전, 로그인, 실험 조회, 모델 레지스트리, 웹훅 전송과 외부 접근 정책을 다시 본다.
MLflow는 스키마 마이그레이션이 느릴 수 있고 항상 트랜잭션으로 처리되는 것은 아니라고 안내한다. 백업 없이 먼저 명령을 실행하거나, 서버가 떠 있는 상태에서 패키지만 바꾸는 방식은 피한다.
침해가 의심되면 패치보다 기록이 먼저다
낯선 웹훅, 내부 주소 요청, 평소와 다른 클라우드 메타데이터 접근이 보이면 서버를 네트워크에서 격리한다. 프록시·MLflow·클라우드 감사 로그를 보존한 뒤 자격증명 노출 범위를 판단한다.
메타데이터나 내부 비밀정보 접근이 확인되면 관련 토큰과 키를 무작정 한꺼번에 바꾸기보다 보안 담당자와 순서를 정해 교체한다. 로그 원문과 연결 문자열을 커뮤니티에 그대로 올리는 것도 금물이다.
FAQ
웹훅을 쓰지 않으면 업데이트를 미뤄도 되나요?
이번 취약점의 핵심 경로는 웹훅이지만 구버전은 그대로 남는다. 영향 조건을 기록하고 수정 버전으로 올리는 편이 안전하다.
포트 5000이 외부에 열려 있으면 이미 침해된 건가요?
공개 노출만으로 침해를 단정할 수는 없다. 버전, 인증, 접근 로그와 웹훅 동작을 함께 확인해야 한다.
3.15.0으로 올리면 데이터가 사라지나요?
정상 절차는 데이터를 보존하지만 DB 마이그레이션에는 실패 위험이 있다. 백업과 복원 시험을 먼저 한다.
공식 출처
- KISA 보호나라 MLflow 제품 보안 업데이트 권고
- GitHub 보안 권고 CVE-2026-64849
- NVD CVE-2026-64849 및 CISA KEV 정보
- MLflow 3.15.0 공식 릴리스
- MLflow 자체 호스팅 서버 업그레이드 절차
- MLflow Tracking Server 네트워크 보호
기준일은 2026년 8월 24일이다. AI 개발도구 위장 ZIP 대응과 WordPress 보안 업데이트 확인도 함께 볼 수 있다.

