Keras バージョン 3.14.0 において、Lambda レイヤーの逆シリアライズ処理に不備が存在する。具体的には、`safe_mode` が `None` に設定されている場合にセーフモードガードが適切に適用されず、攻撃者が制御する `marshal` バイトコードの逆シリアライズを許してしまう。`keras.layers.deserialize` や `keras.models.clone_model` 等の関数が影響を受け、攻撃者は細工された設定ファイルを読み込ませることで、サーバーやユーザープロセスの権限で任意のコードを実行可能である。CVSSスコアが9.8と極めて高く、深刻な影響を及ぼす脆弱性である。
対象ソフト
Kerasは、深層学習モデルの構築とトレーニングを容易にするための高水準ニューラルネットワークAPIであり、データサイエンスやAI開発の現場で広く利用されている。
影響
攻撃成功時、サーバーまたはユーザープロセスのコンテキスト内で任意のOSレベルのコードが実行され、システムの乗っ取りやデータ改ざん、情報漏洩が発生する可能性がある。
対応策
JVN DBを参照し、修正済みの最新バージョンへアップデートすること。また、信頼できないソースからのモデル設定を読み込まないよう注意が必要である。