Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
複数回報じた脆弱性
/ CVE-2026-64849
脆弱性の経緯 ・ 最終更新 2026-08-19
CVE-2026-64849(MLflow における認証不要の Webhook 経由の SSRF 脆弱性)
初出
2026-08-18
報じた回数
2 号・2 本
CISA KEV
掲載の報道なし
■ これまでの経緯(配信した記事)
2026-08-18(火)
脅威動向
脆弱性
MLflow における認証不要の Webhook 経由の SSRF 脆弱性
MLflow Tracking Server において、モデルレジストリ Webhook API のテスト用エンドポイント(/api/2.0/mlflow/webhooks/{id}/test)に深刻な SSRF(サーバー側リクエスト偽造)…
2026-08-19(水)
脅威動向
MLflowなどの脆弱性を狙った攻撃が観測
オープンソースのAIプラットフォーム「MLflow」に存在する認証不要のSSRF脆弱性(CVE-2026-64849)を悪用し、クラウドのメタデータエンドポイントにアクセスして機密情報や認証情報を窃取する攻撃が観測されています。
最新の記事の対策・点検ポイント(2026-08-19)
推奨される防御アクション
影響を受けるバージョンのMLflowを速やかに修正済みバージョンへアップデートする
インターネットに公開されているMLflowインスタンスのアクセス制御および公開状況を見直す
監査ログを確認し、不審なアクセスや認証情報の露出がないか点検する
この脆弱性の続報も、毎朝メールで受け取れます。
無料で購読する →