脅威アクターが、機械学習プラットフォームのバージョン3.15.0より前のすべてに影響する未認証のサーバーサイドリクエストフォージェリ(SSRF)脆弱性、CVE-2026-64849の公開を受けて、クラウドでホストされているMLflow環境を積極的に標的にしています。
watchTowr Intelによると、同社のグローバルハニーポットネットワーク「Attacker Eye」は、このCVEが割り当てられてから数時間以内に悪用の試みを検知したとのことです。
この迅速な動きは、攻撃者が公開されているMLflowインスタンスを即座にスキャンし、この脆弱性を悪用して認証情報、APIトークン、アプリケーションシークレットなどの機密性の高いクラウドリソースへのアクセスを試みていることを示唆しています。
SSRF脆弱性は、攻撃者が脆弱なサーバーを操り、自分の代わりにリクエストを発行させることを可能にします。クラウド環境では、侵害されたアプリケーションが公開インターネットに露出していない内部限定のサービスにアクセスできてしまう可能性があるため、これは特に危険です。
攻撃者はSSRF脆弱性を利用して、プライベートネットワークサービスの探索、クラウドメタデータエンドポイントへのアクセス、ワークロードに割り当てられた一時的なアイデンティティ認証情報の取得を行うのが一般的です。
MLflow環境において悪用が成功すると、未認証のリモート攻撃者がMLflowサーバーのネットワーク上の位置からアクセス可能なリソースを要求する経路を得る可能性があります。
ホスティング環境やワークロードの権限によっては、クラウドアクセスキー、インスタンスアイデンティティトークン、サービスアカウントの認証情報、環境変数、あるいはアクセス可能な内部サービスに保存されたシークレットなどが露出する恐れがあります。
今回確認された活動は、クラウド環境に機械学習インフラを展開する組織にとって、繰り返し発生しているリスクを浮き彫りにしています。
MLflowインスタンスは、モデルの学習データ、実験の成果物、ソースリポジトリ、オブジェクトストレージ、CI/CDシステム、本番環境の推論パイプラインなど、価値の高い資産の近くに位置していることが多くあります。
そのため、MLプラットフォームが侵害されると、攻撃者に即座に認証情報を渡してしまうだけでなく、横方向移動の足がかりを与えることにもなりかねません。MLflowを運用している組織は、バージョン3.15.0以降へのアップグレードを優先的に行うべきです。
インターネットに公開されているインスタンスは、緊急のパッチ適用対象として扱う必要があります。特に、そのサービスがクラウドのアイデンティティ権限を持って稼働している場合や、機密性の高い内部インフラにアクセスできる場合はなおさらです。セキュリティチームは、MLflowサーバーから発生する不審なアウトバウンドリクエストがないか、ログを確認することも重要です。
確認すべき兆候としては、クラウドメタデータサービスへのリクエスト、プライベートIPレンジへの接続、想定外のDNSルックアップ、内部APIやシークレット管理プラットフォームへの異常なアクセスなどが挙げられます。
チームは、認証イベントとクラウド監査ログを調べ、MLflowの通常の運用と一致しない認証情報の使用がないか確認する必要があります。修復前に悪用が発生していた場合、パッチ適用だけでは不十分な可能性があります。
組織は、シークレット、一時的なクラウド認証情報、アクセストークン、サービスアカウントのアイデンティティが露出した可能性がないかを評価すべきです。侵害された可能性のある認証情報はすべて失効・ローテーション・置き換えを行い、アクセスポリシーについても過剰な権限がないか見直す必要があります。
セキュリティチームに不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを提供しましょう。ANY.RUNで調査を強化する
翻訳元: https://cyberpress.org/hackers-exploit-mlflow-ssrf-flaw/