MLflowのSSRF脆弱性が実際の攻撃に悪用─クラウド認証情報の窃取が目的
MLflowのSSRF脆弱性が実際の攻撃に悪用─クラウド認証情報の窃取が目的
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-19 |
| 元記事 | The Hacker News |
要約
ML実験管理プラットフォームMLflowに存在するSSRF(サーバーサイドリクエストフォージェリ)脆弱性が実際の攻撃に悪用されていることが、watchToWrとVulnCheckの調査で確認された。攻撃者はこの脆弱性を経由してクラウド環境のインスタンスメタデータサービスにアクセスし、AWSやGCPなどのクラウド認証情報を窃取することに成功している。MLflowはデータサイエンティストや機械学習エンジニアに広く利用されており、AI/MLワークフロー基盤への本格的なサイバー攻撃の開始を意味する。FUXA(SCADA/HMIソフトウェア)の脆弱性も同時期に悪用されており、産業用制御系とAI開発インフラの双方が攻撃対象となっている事態として警戒が必要だ。