Origin validation error in MLflow - CVE-2025-14279
Published: January 14, 2026 / Updated: August 3, 2026
Vulnerability details
The vulnerability allows a remote attacker to access, modify, or delete sensitive experiment data.
The vulnerability exists due to origin validation error in the REST server experiments/search endpoint when handling cross-origin requests. A remote attacker can trick a user into visiting a malicious website that issues unauthorized requests to access, modify, or delete sensitive experiment data.
User interaction is required to visit a malicious website.