脆弱性  ·  2026-09-15

FedML — S3/MQTT モデルストレージバックエンドの安全でない逆シリアル化

脆弱性Medium 影響度GlobalCVE-2026-90614
FedML はフェデレーテッドラーニングフレームワークです。モデルロードパスの安全でない逆シリアル化により、モデルアーティファクトの取得に使用される S3 キーに攻撃者が影響を与えられる場合、フェデレーテッドラーニングコーディネーターまたはワーカーノードでのリモートコード実行につながる可能性があります。
MQTT+S3 通信バックエンドの S3Storage.read_model は攻撃者が影響を与える可能性のある s3_key_str 引数によって参照されるデータを逆シリアル化し、信頼されていないデータのリモート逆シリアル化を可能にします。
FedML-AI FedML 0.9.6 まで
公開時点でメンテナーからの応答なし(問題は早期に報告されました)。信頼されていない s3_key_str 入力を回避し、パッチが適用されるまでフェデレーテッドラーニング通信バックエンドへのアクセスを制限してください。
FedML GitHub issue #2267NVD CVE-2026-90614
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →