「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
機械学習ライフサイクル管理ツール「MLflow」に脆弱性が明らかとなった。アクセスキー、暗号化鍵など重要な情報が外部に流出するおそれがある。
機密情報が漏洩する脆弱性「CVE-2026-4035」が明らかとなったもの。「同3.11.0」より前のバージョンが影響を受ける。
外部から「AI Gateway」のAPI経由で、「MLflowサーバ」の実行プロセスにわたされた環境変数を解決させ、攻撃者が指定した上流エンドポイントへ認証ヘッダとして送信させることが可能となる。
脆弱性を悪用されると、大規模言語モデル(LLM)プロバイダの「APIキー」をはじめ、クラウドサービスの「アクセスキー」や「シークレットキー」、MLflowサーバの「暗号化鍵」、Flaskの「秘密鍵」などを窃取されるおそれがある。
「MLflowサーバ」においてベーシック認証を有効化している場合は低権限、設定していない場合は認証なしに悪用が可能としている。
(Security NEXT - 2026/06/04 )
ツイート
関連リンク
PR
関連記事
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
GitLab、セキュリティアップデートで脆弱性7件を解消
HPE「Fabric Composer」に深刻な脆弱性 - アップデートを強く推奨
Mozilla、「Firefox 155」公開 - 脆弱性29件に対応
「Chrome」にセキュリティ更新、脆弱性26件を修正 - 「Critical」2件
「SonicWall SMA 1000」に深刻な脆弱性 - 悪用を示す事例も
「Google Cloud Build」にRCE脆弱性 - 6月に修正済み

