何が起きたか
2026年9月2日公開(CVSS 8.6)、この脆弱性は古典的なlocalhost-CORS-設定ミスパターンと認証なしのコマンドAPIを組み合わせ、WinML CLIのローカルサーバーを実行している開発者に対する搬送型RCEを許可する。
なぜ重要か
Windows ML CLIがWindowsデプロイメント用のAIモデルをパッケージ化するための標準ツールになるにつれて、任意のブラウザタブから到達可能な認証なしのlocalhostAPI は、ML開発者のワークステーション向けの攻撃面を大幅に拡大する — このパターンは今四半期のAI開発ツーリング(Ollama、UFOフレームワーク)全体で繰り返し見られている。
攻撃経路
WinML CLIは認証なしのlocalhost HTTPサーバーを介してそのコマンドAPIを公開し、過度に寛容なallow_origins CORS設定を備えている。攻撃者はローカルAPIが実行されている間に被害者を悪意のあるWebページに誘導することができ、そのページのJavaScriptはlocalhostAPIへのクロスオリジンリクエストを発行してWinML CLIコマンドを実行し、開発者のマシン上でコード実行を達成する。
影響を受けるシステム
Microsoft Windows ML CLI 0.4.0より前(src/winml/modelkit/serve/cli_api.py)
緩和策
Windows ML CLI 0.4.0以降にアップグレードしてください。これは認証を追加し、CORSオリジンを制限します。