脅威動向  2026-08-19(水)配信

MLflowなどの脆弱性を狙った攻撃が観測

オープンソースのAIプラットフォーム「MLflow」に存在する認証不要のSSRF脆弱性(CVE-2026-64849)を悪用し、クラウドのメタデータエンドポイントにアクセスして機密情報や認証情報を窃取する攻撃が観測されています。
主要なTTP
MLflowのモデルレジストリWebhookを利用したプロキシリクエストの不正中継
サーバーサイドリクエストフォージェリ(SSRF)による内部クラウドメタデータへのアクセス
クラウド認証情報やシークレット情報の外部持ち出し
対象となる組織・利用者
パッチ未適用のMLflowサーバーをインターネット経由または内部からアクセス可能な状態で運用している組織。
推奨される防御アクション
影響を受けるバージョンのMLflowを速やかに修正済みバージョンへアップデートする
インターネットに公開されているMLflowインスタンスのアクセス制御および公開状況を見直す
監査ログを確認し、不審なアクセスや認証情報の露出がないか点検する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →