MLflow の未認証 SSRF 脆弱性 CVE-2026-64849 (CVSS 9.3) が実環境で悪用されており、米 CISA は 8 月 19 日に同 CVE を Known Exploited Vulnerabilities カタログへ追加しました。脆弱性は Webhook 配信機構に存在し、リダイレクト後の解決アドレスを再検証しない TOCTOU 欠陥により、クラウドメタデータ endpoint など内部リソースへ到達可能。watchTowr は CVE 割当から数時間以内にハニーポットで能動的な走査を観測しています。
主なポイント
- 対象: MLflow 3.15.0 未満。脆弱 endpoint は未認証で叩ける POST /api/2.0/mlflow/webhooks/{id}/test
- 挙動: 元 URL は検証するがリダイレクト先の再検証を行わず、AWS/GCP のインスタンスメタデータ endpoint 等に SSRF が成立
- 悪用の目的は主にクラウド認証情報・シークレットの窃取。初期アクセスブローカが自動スキャナで走査していると各社が報告
- CISA は 8 月 19 日に KEV へ追加、連邦機関には BOD 26-04 に基づく期日内修正を要求
- MLOps を運用する組織は (1) 3.15.0 以降へのアップグレード、(2) MLflow Tracking Server の外部公開停止、(3) IMDSv2 強制と egress 制限が対策の柱
出典: MLflow Vulnerability Exploited for Cloud Credential Theft (SecurityWeek)