CISA KEVに追加されたMLflowのCVE-2026-64849について、3.10.0以上3.15.0未満の影響、SSRFによる内部・クラウドメタデータ到達リスク、更新、通信制御、ログ・資格情報の確認手順、優先度とエスカレーション条件を公式情報に基づき整理します。
この記事の目次 9項目から選ぶ
何が起きたか
2026年8月19日、米国CISAは MLflowのCVE-2026-64849 を Known Exploited Vulnerabilities(KEV)カタログへ追加しました。米国連邦政府機関向けの対応期限は2026年9月2日です。
MLflow公式GitHub Security Advisoryでは、3.10.0以上3.15.0未満のMLflowに、Webhook配信時の接続先検証に関係するサーバーサイドリクエストフォージェリ(SSRF)があると説明しています。攻撃者がMLflowから内部サービスやクラウドメタデータへ通信させ、応答内容を受け取れる可能性があります。製品アドバイザリのCVSS v3.1は 8.6 High で、3.15.0で修正されています。
なお、CVE登録情報のCNA評価は9.3 Critical、影響範囲は3.15.0未満とされ、製品アドバイザリと差があります。本記事は製品側の対象範囲を明記しますが、3.10.0より前を安全と断定せず、提供者に確認してください。
さらに製品アドバイザリは、9月に追加の通信先検証強化を行い、IPv6・NAT64を使う環境では 3.16.0以降 へ更新するよう案内しています。3.15.0の適用だけで追加修正まで完了したとは判断しません。
最初に確認すべきなのは、MLflowを使っているかだけではありません。セルフホストかマネージドか、フルバージョン、ネットワーク公開範囲、Webhook機能の利用、サーバーからの外向き通信、クラウドIDとシークレットへの到達範囲を整理します。
| 項目 | 公式情報から確認できる内容 |
|---|---|
| CVE | CVE-2026-64849 |
| 主な対象 | MLflow 3.10.0以上3.15.0未満 |
| 内容 | Webhook配信に関係するSSRF |
| 修正版 | MLflow 3.15.0 |
| 製品アドバイザリのCVSS v3.1 | 8.6 High |
| CISA KEV追加日 | 2026-08-19 |
| CISA対応期限 | 2026-09-02(米国連邦政府機関向け) |
| ランサムウェア利用 | CISA KEV JSONではUnknown |
この記事は2026年9月27日時点の公式情報を基準にしています。現時点で公開情報から確認できる範囲では、特定の攻撃主体や個別組織の被害規模を断定できません。攻撃用URL、APIパス、PoC、内部探索方法は掲載しません。
影響を受ける可能性がある組織・担当者
MLflowは、実験履歴、モデル、成果物、パラメータ、利用者、Webhook、クラウドストレージやデータ基盤との接続を扱うことがあります。検証用途で始めたサーバーでも、本番相当のクラウド権限やシークレットへ到達できるなら、影響は検証環境だけに閉じません。
| 読者・担当 | まず確認すること | 見落としやすい点 |
|---|---|---|
| 開発者・MLエンジニア | フルバージョン、起動形態、Webhook、モデル・実験データ | 個人環境や検証クラスタが台帳にない |
| MLOps・SRE | 公開範囲、Ingress、認証、外向き通信、Kubernetes・VM構成 | UIの認証だけで通信先制御が十分と思い込む |
| クラウド管理者 | Workload Identity、IAMロール、メタデータ保護、Secret Manager | MLflowの実行主体が持つ権限を把握していない |
| SOC・CSIRT | アプリ、Ingress、DNS、プロキシ、クラウド監査ログ | アプリログだけで内部到達を判断する |
| SaaS・委託先管理者 | マネージド提供者の影響範囲、修正状況、責任分界 | OSS版の情報をそのままマネージド版へ当てはめる |
マネージドMLflowやクラウド事業者の統合サービスは、OSS版と実装や責任分界が異なる場合があります。製品名だけで対象・対象外を断定せず、サービス提供者の公式アドバイザリとテナント側のバージョン・構成を確認してください。
なぜ重要か
SSRFは、外部から直接到達できない内部サービスへ、アプリケーション自身の通信権限を使ってアクセスさせる問題です。MLflow公式アドバイザリは、内部・ループバック・クラウドメタデータへの到達と、応答内容の取得につながる可能性を説明しています。
そのため影響評価は、MLflowサーバー単体では完結しません。次の境界を確認します。
- MLflowへ誰が到達できるか。インターネット、VPN、社内、クラスタ内のどこまでか。
- MLflowサーバーからどこへ通信できるか。内部API、データベース、オブジェクトストレージ、メタデータサービスなど。
- 実行主体が持つクラウドIAMロール、サービスアカウント、環境変数、シークレットの権限。
- Webhookの作成・変更履歴、送信先、実行結果、エラー、DNS・プロキシ・FWの記録。
- 実験データ、モデル、成果物、レジストリ、外部連携に含まれる機密性。
CVSSとKEVは優先度を上げる重要な根拠ですが、侵害の有無は自組織の構成と証跡で判断します。
まず確認すべきこと:MLflow CVE-2026-64849チェックリスト
PoCや内部URLを投入せず、公式バージョン情報、構成、既存ログ、クラウド監査記録で確認します。
- 本番、検証、個人開発、Kubernetes、VM、コンテナ、委託先を含めてMLflow資産を特定した。
- セルフホスト・マネージドの区分、フルバージョン、所有者、更新方法を記録した。
- 3.10.0以上3.15.0未満か、サービス提供者から影響対象と案内されているかを確認した。
- MLflowの公開範囲、Ingress、リバースプロキシ、認証、ネットワークポリシーを確認した。
- Webhookの利用有無、所有者、送信先、作成・変更履歴を確認した。
- サーバーからの外向き通信先、DNS、プロキシ、FW、クラウドメタデータ保護を確認した。
- アプリ、Ingress、DNS、プロキシ、FW、クラウド監査ログを更新前に保全した。
- Workload Identity、IAMロール、サービスアカウント、環境変数、シークレットの権限を確認した。
- 不審なWebhook変更、想定外の通信、認証情報の利用、ログ欠損がないか確認した。
- 更新後にバージョン、実験記録、モデルレジストリ、成果物、Webhook、監視を確認する計画を作った。
作業票として、MLflow・AI/ML実験基盤 KEV初動確認チェックリストを利用できます。資格情報への影響が疑われる場合は、AIプロキシ・LLM APIキー漏えい確認チェックリストも併用してください。
推奨される初動対応
やること
- 対象資産を「製品アドバイザリの対象範囲」「修正版適用済み」「提供者確認中」「不明」に分け、古い版の判定と3.16.0の追加修正の要否を別に記録する。
- 3.10.0以上3.15.0未満または条件未確認の環境では、更新前にアプリ、Ingress、DNS、プロキシ、FW、クラウド監査ログと構成を保全する。
- MLflow公式手順またはサービス提供者の案内に従い、追加修正を含むサポート済みの版へ更新する。本CVEの修正は3.15.0、IPv6・NAT64環境向け追加修正は3.16.0以降を確認する。
- 更新までの間、MLflowへの到達範囲と、サーバーから内部・外部への通信範囲を業務影響を確認しながら必要最小限へ制限する。
- Webhookの所有者、送信先、変更履歴を確認し、不要・不明な設定は証拠保全と影響確認後に停止する。
- 想定外の内部通信やクラウド認証情報の利用が疑われる場合は、ログを保全し、該当するIAMセッションと資格情報の失効・ローテーションを検討する。
- 更新後に実験、モデル、成果物、ストレージ、Webhook、認証、監視、バックアップが正常か確認する。
やらないこと
- 公開PoC、内部URL、クラウドメタデータURLを使って脆弱性を再現しない。
- 証拠保全前にWebhook、ログ、コンテナ、Pod、VM、アカウントを削除・再作成しない。
- UIの認証があることだけで、SSRFの通信境界も保護されていると判断しない。
- 影響根拠がないまま全シークレットを無計画に変更し、サービス停止や証跡喪失を招かない。
- OSS版とマネージド版を同一視し、サービス提供者の公式情報を確認せず対象外・対応済みにしない。
記録すべきこと
確認日時・タイムゾーン:
環境名 / 所有チーム / 委託先:
セルフホスト / マネージド / 提供者:
MLflowフルバージョン / 実行形態:
公開範囲 / Ingress / 認証 / ネットワーク制御:
Webhook利用 / 所有者 / 送信先 / 変更履歴:
外向き通信 / DNS / プロキシ / FWの確認結果:
Workload Identity / IAMロール / サービスアカウント:
保全したアプリ / ネットワーク / クラウド監査ログ:
想定外通信 / 認証情報利用 / ログ欠損:
更新予定 / 完了 / 更新後バージョン:
資格情報・セッションの対応:
実験 / モデル / 成果物 / Webhookの復旧確認:
未確認事項 / 残リスク / 次回確認時刻:
担当者 / 承認者 / 連絡先:
秘密値そのものは記録票へ貼り付けず、Secret Managerの識別子、対象範囲、失効・再発行時刻だけを残します。
危険度・優先度とエスカレーション判断
| 優先度 | 判断の目安 | 推奨する動き |
|---|---|---|
| 緊急 | 3.10.0以上3.15.0未満で広く到達可能、想定外通信、Webhook変更、クラウド認証情報利用、ログ欠損がある | 到達・送信範囲を制限し、証拠保全、CSIRT招集、資格情報とデータ影響の確認へ進む |
| 高 | 3.10.0以上3.15.0未満、版不明、強いIAMロール、本番データ・シークレットへ到達可能 | 当日中に更新・暫定制御・影響確認の責任者を確定する |
| 中 | 本CVEと構成に応じた追加修正の適用を確認済みで、公開範囲と外向き通信が限定され、不審点がない | 更新後確認と監視を継続し、完了根拠を残す |
| 要確認 | マネージド提供者、個人環境、検証クラスタ、Webhook、IAM権限が不明 | 対象外にせず、所有者と確認期限を決める |
次の条件があれば、通常の脆弱性対応だけで閉じず、漏えい疑い初動テンプレートへ移ります。
- クラウドメタデータ、内部API、管理サービスへの想定外通信が記録されている。
- Workload Identity、IAMロール、サービスアカウントの想定外利用がある。
- シークレット、データセット、実験データ、モデル成果物へ不審なアクセスがある。
- Webhookの作成・変更・実行履歴を説明できない、またはログが欠損している。
- 顧客データ、個人情報、知的財産、モデル供給網へ影響した可能性がある。
よくある誤解
「MLflowは検証環境なので優先度は低い」
検証環境でも、本番相当のIAMロール、データ、モデル、APIキーへ到達できるなら影響は本番へ広がります。環境名ではなく権限と通信範囲で判断します。
「外部公開していないので確認不要」
KEV対応では外部公開が重要な優先度要因ですが、社内ネットワーク、VPN、共有クラスタ、委託先から到達できる場合もあります。到達主体と認証境界を記録します。
「3.15.0へ更新すれば、資格情報の確認は不要」
更新は今後の悪用を防ぐ対応です。更新前の期間に想定外通信や認証情報利用があれば、過去影響の確認と資格情報対応を別に進めます。
「SSRFはWebアプリだけの問題」
影響は、アプリが到達できる内部サービス、クラウドメタデータ、IAM権限、シークレットへ広がります。アプリ、ネットワーク、クラウドの担当が共同で確認します。
関連するCyberLens内部リンク
- MLflow・AI/ML実験基盤 KEV初動確認チェックリスト:このニュースに対応する作業票。
- AIプロキシ・LLM APIキー漏えい確認チェックリスト:クラウド・外部API資格情報への影響確認。
- CVE初動対応チェックリスト:対象判定、期限、所有者、残リスクの記録。
- 漏えい疑い初動テンプレート:資格情報やデータへの影響が疑われる場合の対応順序。
- SSRFとは / KEVとは / CVEとは:関連用語の整理。
- CVEとCVSSの違い:識別子、深刻度、既知悪用を分けて判断する。
- AI攻撃と防御:AI基盤の権限・データ・外部連携の防御観点。
- 脆弱性管理の基礎:資産、優先度、例外、完了条件の整理。
- セキュリティニュース一覧:新しい公式情報と更新記事を確認する。