Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MLOpsプラットフォーム「MLflow」に深刻な脆弱性

機械学習のライフサイクルを管理するプラットフォーム「MLflow」に深刻な脆弱性が明らかとなった。「MLflow」とは無関係のファイルを読み取られるおそれがある。

「同2.2.0」および以前のバージョンに「リモートファイルインクルージョン(LFI)」の脆弱性「CVE-2023-1177」が明らかとなったもの。

「mlflow server」や「mlflow ui」コマンドを使用してモデルレジストリサーバをホストしている場合、クエリを実行できるユーザーによって「MLflow」とは無関係である任意のファイルをリモートより参照されるおそれがある。

「MLflow」そのものに認証機能が用意されていないため、脆弱性を報告したセキュリティ研究者は、インストールしたデフォルトの状態ではリモートより認証なしにアクセスが可能であると指摘。

「MLflow」は「Amazon S3」環境で広く利用されているが、こうしたケースでは、実装環境における「AWSアカウント」の認証情報や、「SSH秘密鍵」の窃取などにつながるおそれがあると危険性を説明している。

(Security NEXT - 2023/03/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

患者情報含むUSBメモリを一時紛失 - 関西医科大病院
予約管理システムが侵害、個人情報が流出 - アソビュー
県立高でサポート詐欺被害、端末内部に個人情報 - 島根県
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
先週注目された記事(2026年6月14日〜2026年6月20日)
学生向けのイベント当選通知でメール誤送信 - 兵庫県立大
職員アカウントが侵害、スパムの踏み台に - 日中経済協会
保護者の同意なく子どもの個人情報をPTAへ提供 - 小田原市
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新