MLflowの脆弱性がクラウド認証情報窃取に悪用される
脅威アクターが、MLflowに存在する最近の脆弱性を悪用し、認証情報やシークレットなどの機密情報を窃取していることが分かりました。 オープンソースのAIエンジニアリングプラットフォームであるMLflowは、機械学習のライフサイクル全体を管理し、AIエージェントやLLM、MLモデルを本番環境にデプロイできるツールです。
脅威アクターが、MLflowに存在する最近の脆弱性を悪用し、認証情報やシークレットなどの機密情報を窃取していることが分かりました。 オープンソースのAIエンジニアリングプラットフォームであるMLflowは、機械学習のライフサイクル全体を管理し、AIエージェントやLLM、MLモデルを本番環境にデプロイできるツールです。
脅威アクターが、機械学習プラットフォームのバージョン3.15.0より前のすべてに影響する未認証のサーバーサイドリクエストフォージェリ(SSRF)脆弱性、CVE-2026-64849の公開を受けて、クラウドでホストされているMLflow環境を積極的に標的にしています。 watchTowr Intelによると、同社のグロ
MLflowに存在する認証不要の深刻なサーバーサイドリクエストフォージェリ(SSRF)脆弱性CVE-2026-64849が、開示からわずか数時間で実際に悪用されていることが、watchTowrの調査で明らかになりました。 この脆弱性はMLflowバージョン3.15.0より前のバージョンに影響し、クラウド認証情報の流出
電話のバックアップアプリはストレージ、連絡先、SMS、通話履歴へのアクセスを要求します。デバイス管理ツールはそれ以上の権限を求めます。どちらも機械学習ベースのマルウェアスキャナーにかければ、フラグが立って返ってきます。 Drebin、MalScan、MaskDroidを含む、広く研究に用いられているA
先日発生したHugging Faceへの侵害は、複数のOpenAIモデルによるものだったと、AI研究企業のOpenAIがブログ投稿で明らかにしました。 侵害の内容 先週後半、機械学習モデルやデータセットを共有できるプラットフォーム、Hugging Faceを運営する同社は、社内データセットの一部に不
Agentic型ランサムウェア攻撃グループのJADEPUFFERは、これまでのデータベース恐喝から、AI・機械学習インフラを狙う標的型キャンペーンへと活動を進化させています。 攻撃者はLangflowのリモートコード実行(RCE)脆弱性CVE-2025-3248を悪用し、独自開発のランサムウェアツール「ENCFORG
Hugging Faceは、データセットに隠された悪意あるコードが自社システムの脆弱性を突き、権限昇格と認証情報の窃取を招いたサイバー攻撃を公表しましたこの事件は、自律型AIエージェントによって一貫して主導されていた点で異例であり、同エージェントは短命なサンドボックスを何千も次々と立ち上げ、C2インフラを公開サービ
人工知能リポジトリを運営するHugging Faceは、自律型AIエージェントシステムを用いた攻撃者に本番環境インフラを侵害され、内部データセットと認証情報にアクセスされたことを明らかにしました。 Hugging Faceは、主要AIプロバイダーが提供する45,000件以上のモデルへのアクセスを提供するオープンソース
Hugging Faceは、自社の本番インフラの一部に対する不正アクセスを伴うセキュリティインシデントを公表しました。限定された範囲の内部データセットと複数のサービス認証情報が影響を受けたとしています。 このAIプラットフォームは2026年7月16日にこの件を公表し、パートナーや顧客のデータが漏洩したかどうかについて
新たに提唱されたフレームワークは、AIペネトレーションテストが従来型のインフラ侵害の測定にとどまらず、攻撃者がAI搭載システムを本来の運用目的に反する形で動作させられるかどうかを評価すべきだと主張しています。 従来のペネトレーションテストでは、不正アクセス、権限昇格、データ窃取、サービス妨害、持続的侵入といった結果を
すべての記事を読み込みました