MLflow にSSRFの脆弱性(CVE-2026-64849)― クラウドの「メタデータサービス」に届いてしまう経路
機械学習の実験管理に広く使われる MLflow に、サーバ側リクエスト偽造(SSRF)の脆弱性がある。攻撃者は内部ネットワークやクラウドのメタデータサービスへ到達し、その応答の状態と本文を受け取れるとされる。CISAは2026年8月19日付でKEVに追加し、是正期限を9月2日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-64849
- 対象(ベンダー/製品)MLflow MLflow
- CWECWE-918
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-02(米連邦民生機関・BOD 22-01)
要点
- 対象は MLflow。脆弱性名は「MLflow Server-Side Request Forgery Vulnerability」、CWEはCWE-918(SSRF)。
- 攻撃者は内部またはクラウドのメタデータサービスに到達し、応答の状態と本文を受け取れるとされる。
- クラウドのメタデータサービスは、インスタンスに割り当てられた一時的な認証情報を内部から取得できる仕組みを持つ。
- MLflow は学習用の計算資源に近い場所=データと計算権限が集まる環境に置かれることが多い。
- KEV追加は2026年8月19日、是正期限は2026年9月2日。ランサムウェアでの利用は確認されていないと記録。
- 応答の本文まで受け取れるSSRFであり、クラウドのメタデータサービスから一時的な認証情報を取得しうる。
1SSRF=サーバに代わりに取りに行かせる
サーバ側リクエスト偽造(SSRF)は、外部から与えたURLをサーバがそのまま取りに行ってしまう欠陥です。攻撃者自身は外部にいて内部ネットワークへ届きませんが、サーバは内部にいます。そのサーバに「この場所を見てきて」と頼めるなら、攻撃者は自分では届かない場所の情報を、サーバ経由で受け取れることになります。
境界で守っているという前提が、内側からの要求では効かなくなるのがこの欠陥の本質です。
2「クラウドのメタデータサービス」という行き先
カタログの記載でとくに重いのは、行き先として cloud metadata services が名指しされている点です。主要なクラウドでは、仮想マシンやコンテナが自分自身の設定情報や、そのインスタンスに割り当てられた一時的な認証情報を、内部だけから届く固定のアドレスで取得できる仕組みを持ちます。ここに到達できると、攻撃者はそのインスタンスの権限を借りられる可能性があります。
しかも本件では応答の本文まで受け取れるとされており、単に到達できるだけの状態とは意味が違います。
3MLflow という置き場所
MLflow は、機械学習の実験の記録、モデルの版管理、成果物の保管に使われるツールです。多くの場合、学習用の計算資源に近い場所——つまりデータと計算権限が集まる環境——に置かれます。加えて、研究や開発の道具として社内向けに立てられることが多く、外部公開を前提とした堅牢化が後回しになりやすい性格も持ちます。攻撃者から見れば、権限の集まる場所にある内向きのサービスということになります。
4到達できるだけか、読み出せるか
サーバ側リクエスト偽造には、内部にサービスがあることが分かる程度で止まるものと、応答の中身まで受け取れるものがあります。この記録は後者です。
カタログの記載でとくに重いのは、行き先として cloud metadata services が名指しされている点です。主要なクラウドでは、仮想マシンやコンテナが自分自身の設定情報や、そのインスタンスに割り当てられた一時的な認証情報を、内部だけから届く固定のアドレスで取得できる仕組みを持ちます。
MLflow は学習用の計算資源に近い場所、つまりデータと計算権限が集まる環境に置かれることが多い製品です。
なぜ重要か
機械学習の基盤ツールは、データと計算権限が集まる環境に置かれるため、侵害時の影響がモデルの窃取にとどまらない。SSRFではクラウドの一時認証情報が奪われうるため、インスタンスに与える権限を最小限にしておくことと、メタデータサービスへのアクセス制御が実務上の防御線になる。開発用途の内向きサービスを資産台帳に載せられているかどうかが、対応の起点になる。
よくある質問(FAQ)
SSRFとは何ですか。
クラウドのメタデータサービスがなぜ重要なのですか。
開発用のツールでも優先すべきですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。