脆弱性  ·  2026-08-21

MLflow SSRF (CVE-2026-64849) が野生での積極的な悪用下にあることが確認され、CISA KEVに追加され、連邦政府の修復義務が課せられました

脆弱性High 影響度GlobalCVE-2026-64849
CISAは2026-08-19にCVE-2026-64849 (CVSS 9.3)を既知の悪用脆弱性カタログに追加し、MLflowのwebhook-test/リダイレクト処理における認証なしのSSRFの積極的な悪用を確認しました。これにより、リモート攻撃者はクラウドメタデータサービスに到達し、IAM認証情報を盗むことができます。これは、2026-08-19に前回のダイジェストで既に報告されている開示段階のレポートから大幅なエスカレーションです — CISAのKEV追加により、ライブ悪用が確認され、連邦政府の2週間の拘束力のある修復期限が課せられました。
MLflowは最も広く導入されているオープンソースAI/MLライフサイクルプラットフォームの1つです。クラウドメタデータエンドポイントに到達する認証なしのSSRFは、ネットワークセグメンテーションが弱い環境でML訓練/実験インフラストラクチャを実行している組織にとって、クラウドアカウント全体の侵害への直接的なパスであり、KEVステータスはこれが理論的なものではないことを確認しています — 積極的な大規模スキャンと認証情報盗難が既に発生しています。
webhook-testエンドポイント (POST /api/2.0/mlflow/webhooks/{id}/test) およびwebhookリダイレクト処理経由の認証なしSSRFにより、攻撃者がMLflowサーバーに内部サービスまたはクラウドメタデータエンドポイント (AWS IMDSv1、GCPメタデータ) への任意の発信リクエストを強制し、応答本体を受け取ることができます。
MLflow (オープンソースAI/ML実験追跡およびモデルレジストリプラットフォーム) 3.15.0より前のバージョン
MLflow ≥3.15.0にアップグレードしてください。クラウドホストMLflowインスタンスではIMDSv1の代わりにIMDSv2を無効化してください。MLflowサーバーからのネットワーク送信を制限してください。webhook-testエンドポイントを信頼できないネットワークに公開しないでください。
CISA KEV Catalog AdditionBleepingComputer - CISA warns of hackers exploiting critical MLflow vulnerabilityNVD - CVE-2026-64849
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →