何が起きたか
MLflowのwebhookテストエンドポイント(POST /api/2.0/mlflow/webhooks/{id}/test)はデフォルトで認証なしで公開されており、URL検証のHTTPリダイレクト回避を通じて任意の内部/クラウドメタデータURLの取得を強制され、完全なレスポンスボディを攻撃者に返す(CVSS 9.3 Critical)ことができます。watchTowrは、2026-08-17にCVEが割り当てられてから数時間以内に攻撃者がこの脆弱性を積極的に悪用し、クラウドメタデータサービスに到達して認証情報/シークレットを流出させており、公開されたMLflowインスタンスの大規模スキャンが検出されたことを報告しました。
なぜ重要か
MLflowは最も広く導入されているオープンソースML実験追跡およびモデルレジストリプラットフォームの1つです。デフォルト(認証なし)のデプロイに対する認証なしの完全読み取りSSRFにより、攻撃者はクラウドIAM認証情報に直接ピボットでき、AI/MLパイプライン全体のクラウド環境を露出させます。
攻撃経路
/api/2.0/mlflow/webhooks/{id}/testへの認証なしPOSTがサーバー側リクエストをトリガーします。_validate_webhook_url()は元のURLのみを検証しますが、配信コードはリダイレクトに従い、検証されたアドレスをピン留めせずにホスト名を再度解決するため、攻撃者はリクエストを内部サービスまたはクラウドメタデータエンドポイント(AWS IMDSなど)にリダイレクトし、反映されたレスポンスボディを読むことができます。
影響を受けるシステム
MLflow(エージェント、LLM、およびMLモデル向けのオープンソースAI/MLエンジニアリングプラットフォーム)3.15.0より前
緩和策
MLflow >= 3.15.0にアップグレードします。webhookテストアクティビティの監査ログを確認し、メタデータサービスアクセスを通じて公開された可能性のあるクラウド認証情報をローテーションします。