脆弱性の経緯 ・ 最終更新 2026-08-19

CVE-2026-64849(MLflow における認証不要の Webhook 経由の SSRF 脆弱性)

初出2026-08-18
報じた回数2 号・2 本
CISA KEV掲載の報道なし
■ これまでの経緯(配信した記事)
  1. 2026-08-18(火)脅威動向
    MLflow Tracking Server において、モデルレジストリ Webhook API のテスト用エンドポイント(/api/2.0/mlflow/webhooks/{id}/test)に深刻な SSRF(サーバー側リクエスト偽造)…
  2. 2026-08-19(水)脅威動向
    オープンソースのAIプラットフォーム「MLflow」に存在する認証不要のSSRF脆弱性(CVE-2026-64849)を悪用し、クラウドのメタデータエンドポイントにアクセスして機密情報や認証情報を窃取する攻撃が観測されています。
最新の記事の対策・点検ポイント(2026-08-19)
推奨される防御アクション
影響を受けるバージョンのMLflowを速やかに修正済みバージョンへアップデートする
インターネットに公開されているMLflowインスタンスのアクセス制御および公開状況を見直す
監査ログを確認し、不審なアクセスや認証情報の露出がないか点検する

この脆弱性の続報も、毎朝メールで受け取れます。

無料で購読する →