悪用確認 悪用確認済み(KEV) CVE-2026-64849

MLflow にSSRFの脆弱性(CVE-2026-64849)― クラウドの「メタデータサービス」に届いてしまう経路

MLflow MLflow KEV追加 2026年8月19日 連邦是正期限 2026-09-02

機械学習の実験管理に広く使われる MLflow に、サーバ側リクエスト偽造(SSRF)の脆弱性がある。攻撃者は内部ネットワークやクラウドのメタデータサービスへ到達し、その応答の状態と本文を受け取れるとされる。CISAは2026年8月19日付でKEVに追加し、是正期限を9月2日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-64849
  • 対象(ベンダー/製品)MLflow MLflow
  • CWECWE-918
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-02(米連邦民生機関・BOD 22-01)

要点

  • 対象は MLflow。脆弱性名は「MLflow Server-Side Request Forgery Vulnerability」、CWEはCWE-918(SSRF)。
  • 攻撃者は内部またはクラウドのメタデータサービスに到達し、応答の状態と本文を受け取れるとされる。
  • クラウドのメタデータサービスは、インスタンスに割り当てられた一時的な認証情報を内部から取得できる仕組みを持つ。
  • MLflow は学習用の計算資源に近い場所=データと計算権限が集まる環境に置かれることが多い。
  • KEV追加は2026年8月19日、是正期限は2026年9月2日。ランサムウェアでの利用は確認されていないと記録。
  • 応答の本文まで受け取れるSSRFであり、クラウドのメタデータサービスから一時的な認証情報を取得しうる。

1SSRF=サーバに代わりに取りに行かせる

サーバ側リクエスト偽造(SSRF)は、外部から与えたURLをサーバがそのまま取りに行ってしまう欠陥です。攻撃者自身は外部にいて内部ネットワークへ届きませんが、サーバは内部にいます。そのサーバに「この場所を見てきて」と頼めるなら、攻撃者は自分では届かない場所の情報を、サーバ経由で受け取れることになります。

境界で守っているという前提が、内側からの要求では効かなくなるのがこの欠陥の本質です。

2「クラウドのメタデータサービス」という行き先

カタログの記載でとくに重いのは、行き先として cloud metadata services が名指しされている点です。主要なクラウドでは、仮想マシンやコンテナが自分自身の設定情報や、そのインスタンスに割り当てられた一時的な認証情報を、内部だけから届く固定のアドレスで取得できる仕組みを持ちます。ここに到達できると、攻撃者はそのインスタンスの権限を借りられる可能性があります。

しかも本件では応答の本文まで受け取れるとされており、単に到達できるだけの状態とは意味が違います。

3MLflow という置き場所

MLflow は、機械学習の実験の記録、モデルの版管理、成果物の保管に使われるツールです。多くの場合、学習用の計算資源に近い場所——つまりデータと計算権限が集まる環境——に置かれます。加えて、研究や開発の道具として社内向けに立てられることが多く、外部公開を前提とした堅牢化が後回しになりやすい性格も持ちます。攻撃者から見れば、権限の集まる場所にある内向きのサービスということになります。

4到達できるだけか、読み出せるか

サーバ側リクエスト偽造には、内部にサービスがあることが分かる程度で止まるものと、応答の中身まで受け取れるものがあります。この記録は後者です。

到達できるだけのSSRF応答の本文まで受け取れるSSRF(本件)
内部にサービスがあることが分かる内部の情報を実際に読み出せる
影響は偵察にとどまる一時的な認証情報を取得しうる
権限の奪取には別の段が要るそのインスタンスの権限を借りられる可能性がある

カタログの記載でとくに重いのは、行き先として cloud metadata services が名指しされている点です。主要なクラウドでは、仮想マシンやコンテナが自分自身の設定情報や、そのインスタンスに割り当てられた一時的な認証情報を、内部だけから届く固定のアドレスで取得できる仕組みを持ちます。

MLflow は学習用の計算資源に近い場所、つまりデータと計算権限が集まる環境に置かれることが多い製品です。

なぜ重要か

機械学習の基盤ツールは、データと計算権限が集まる環境に置かれるため、侵害時の影響がモデルの窃取にとどまらない。SSRFではクラウドの一時認証情報が奪われうるため、インスタンスに与える権限を最小限にしておくことと、メタデータサービスへのアクセス制御が実務上の防御線になる。開発用途の内向きサービスを資産台帳に載せられているかどうかが、対応の起点になる。

よくある質問(FAQ)

SSRFとは何ですか。
外部から与えたURLをサーバがそのまま取りに行ってしまう欠陥です。攻撃者自身は届かない内部の場所へ、サーバを経由して到達できてしまいます。
クラウドのメタデータサービスがなぜ重要なのですか。
仮想マシンやコンテナが自分の設定情報や、割り当てられた一時的な認証情報を内部だけから取得できる仕組みだからです。ここに到達されると、そのインスタンスの権限を借りられる可能性があります。
開発用のツールでも優先すべきですか。
学習環境はデータと計算権限が集中する場所です。内側にあるという理由だけで優先度を下げると、影響範囲を見誤ることになります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#SSRF#MLflow#クラウド#機械学習基盤
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。