tag

#MLflow

このタグが付いた記事

Index

count=1
  1. セキュリティ

    MLflow の未認証 SSRF CVE-2026-64849 が実環境で悪用、CISA KEV に追加

    MLflow の Webhook 配信機構に未認証 SSRF (CVSS 9.3) の CVE-2026-64849 が確認され、CISA は 8 月 19 日に KEV カタログへ追加した。脆弱な endpoint は POST /api/2.0/mlflow/webhooks/{id}/test で、リダイレクト先のアドレスを再検証しない TOCTOU 欠陥。攻撃者はクラウドメタデータ endpoint 等の内部リソースへ到達し、クレデンシャルとシークレットを窃取している。修正版は MLflow 3.15.0 以降。