MLflow の SSRF 脆弱性 CVE-2026-64849 が FIX:情報開示から数時間で活発な悪用を観測

Critical MLflow SSRF Flaw Exploited in the Wild

2026/08/18 gbhackers — MLflow に存在する深刻な認証を必要としないサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-64849 について、情報開示から数時間以内に活発な悪用が観測されたと watchTowr が報告している。この脆弱性は MLflow のバージョン 3.15.0 未満に影響を及ぼし、クラウドの認証情報/内部サービス/その他の機密性の高いデータを、リモート攻撃者に露出させる可能性がある。

MLflow の SSRF 脆弱性

この脆弱性は、MLflow のモデル・レジストリにおける Webhook テスト機能に存在し、デフォルトの MLflow Tracking Server では、POST エンドポイント “/api/2.0/mlflow/webhooks/{id}/test” が認証なしで公開されているため、誰でも Webhook の配信を実行し、上流サーバーからの応答ステータスと応答本文を受信できる。

MLflow では、バージョン 3.10.0 でアウトバウンド宛先の検証を追加し、プライベートまたは予約済み IP アドレスへの Webhook の到達を防いでいるものの、この検証が適用されるのは最初に指定されたホスト名だけであり、その後の Webhook 配信ロジックは、最初に検証した IP アドレスへの固定やリダイレクト先の再検証を行うことなく、HTTP リダイレクトに追従する。

したがって攻撃者は、最初の検証チェックを通過するパブリック HTTPS エンドポイントをホストし、”http://169.254.169.254/” などの標的へ向けて HTTP 302 リダイレクトを返すことが可能であり、このアドレスはクラウドのメタデータサービスで一般的に使用されるリンクローカルアドレスである。また、”127.0.0.1″ などの内部ループバック・サービスを標的にすることも可能で、MLflow はリダイレクトに追従したうえで、標的からのレスポンス内容を攻撃者へ返す。

この問題は、外部公開された MLflow インスタンスを介して標的からの応答内容を完全に取得できる SSRF 脆弱性であり、クラウドの展開環境では、攻撃者が影響を受けたサーバーのネットワークからアクセス可能なインスタンス・メタデータ/一時的なアクセストークン/IAM 認証情報/設定値などの機密情報を取得する可能性がある。

このリスクは、MLflow がインターネットに公開され、認証なしで動作しているうえ、クラウドネイティブのメタデータエンドポイントまたは内部管理インターフェースへアクセスできる場合に特に高く、外部から到達可能な Machine Learning Operations (MLOps) プラットフォームが、SSRF を介して組織内部の偵察や認証情報窃取に利用されるプロキシとなる可能性がある。

実際の悪用もすでに確認されており、watchTowr によると、同社の Attacker Eye グローバルハニーポット・ネットワークでは、CVE が割り当てられた直後からクラウドでホストされる MLflow サーバーに対する悪用試行が観測されている。報告されたアクティビティは認証情報と機密情報の取得に重点を置いており、今後、無差別なスキャンや悪用が増加する可能性が高いことを示している。

すでにバージョン 3.15.0 がリリースされ、CVE-2026-64849 に対処しているため、セキュリティ・チームは、開発/実験/シャドー MLOps 環境を含むすべての MLflow 導入環境を特定し、影響を受けるサーバーを直ちにアップグレードする必要がある。脆弱性アドバイザリでは、3.15.0 未満のバージョンが影響を受けると記されている。

防御側に推奨されるのは、以下の対策である。

  • MLflow Tracking Server インスタンスへの公開アクセスの制限。
  • MLflow での認証の必須化、およびリバースプロキシまたは認証連携型アクセスゲートウェイの背後への配置。
  • 未知または攻撃者が制御する URL が設定されていないか確認するための、Webhook 設定の確認。
  • Webhook テスト・エンドポイントへのリクエスト/リダイレクト経路/メタデータ IP アドレス/ループバック範囲/異常な外向き HTTP 通信を確認するための、アプリケーションおよびプロキシ・ログの調査。
  • 侵害された MLflow ホストからアクセスされた可能性がある、クラウドの認証情報または機密情報の更新。

組織に求められるのは、MLflow のバージョン 3.15.0 未満を、すでに探索の対象となった可能性があるものとして扱うことである。また、メタデータサービスへのアクセスや、不正な機密情報の取得を示す証拠がないか調査する必要がある。