CISA, açık kaynaklı AI platformu MLflow'daki kritik bir güvenlik açığının siber saldırganlarca aktif olarak istismar edildiğini bildirdi ve federal kurumları uyardı.
Ne oldu?
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), tehdit aktörlerinin açık kaynaklı yapay zeka mühendisliği platformu MLflow üzerindeki kritik bir güvenlik açığını aktif olarak kullandığını duyurdu. Bu açık, saldırganların uzaktan kod yürütmesine veya sistemlerde yetkisiz işlemler yapmasına olanak tanıyabilir. CISA, federal kurumlara acil güncelleme çağrısında bulundu ve bu açığı bilinen istismar edilen güvenlik açıkları kataloğuna ekledi.
Neden önemli?
MLflow, makine öğrenimi modellerinin yaşam döngüsünü yönetmek için yaygın olarak kullanılıyor. Bu tür platformlar, kurumların en değerli verilerini ve algoritmalarını barındırır. Açığın istismar edilmesi, model bütünlüğünün bozulması, veri sızıntısı veya tamamen sistem ele geçirmesiyle sonuçlanabilir. Özellikle yapay zeka sistemlerinin kritik altyapılara entegre edildiği düşünüldüğünde, risk ciddi boyutlara ulaşabilir. CISA'nın bu uyarısı, yalnızca federal kurumları değil, aynı zamanda MLflow kullanan tüm sektörleri ilgilendiriyor.
Kim veya ne etkileniyor?
Öncelikle MLflow'u kendi altyapısında barındıran veya bulut üzerinden kullanan tüm kurumlar etkileniyor. Savunma, sağlık, finans ve teknoloji sektörleri risk altında. Ayrıca, CISA'nın uyarısı federal ajansları bağlayıcı nitelikte; ancak açık kaynaklı bir yazılım olduğu için herkese açık. Bazı kuruluşların henüz güncelleme yapmadığı durumlar kesin değil, ancak aktif istismar nedeniyle acil önlem alınması gerekiyor.
Ne yapılmalı?
MLflow kullanıcıları öncelikle resmi güvenlik bültenlerini kontrol ederek ilgili sürüm güncellemelerini hemen uygulamalı. CISA, bilinen istismar edilen açıklar listesinde bu açığa yer verdiği için, kurumların en geç belirtilen tarihe kadar yamayı yüklemesi bekleniyor. Ayrıca ağlarda anomali tespiti yapılmalı, sistem logları gözden geçirilmeli ve şüpheli davranışlar araştırılmalı. Eğer güncelleme yapılamıyorsa, geçici olarak MLflow hizmetini erişime kapatmak veya web uygulaması güvenlik duvarı kurallarıyla riski azaltmak önerilir. Son olarak, yapay zeka sistemlerinin güvenliğini sağlamak için sürekli izleme ve zafiyet taramalarının rutin hale getirilmesi kritik önem taşıyor.