脆弱性  ·  2026-06-04

CVE-2026-4035 (CVSS 9.1): MLflow AI Gateway は API キーの環境変数を解析 — 低権限ユーザーが攻撃者制御エンドポイントにクラウド認証情報を流出可能

脆弱性High 影響度GlobalCVE-2026-4035
MLflow 3.11.0 より前のバージョンは、AI Gateway シークレットの api_key フィールドに含まれる環境変数参照 ($AWS_ACCESS_KEY_ID など) をサーバーの実行環境に対して解析し、解析された値をプロバイダー認証ヘッダーに含めて設定された api_base URL に転送します。ゲートウェイシークレットの書き込みが可能な攻撃者 (基本認証デプロイメントでは低権限認証ユーザー、デフォルトデプロイメントではすべての未認証ユーザー) は、api_base を攻撃者制御エンドポイントに設定し、モデルアーティファクトストレージに使用される AWS アクセスキーとシークレットを含むサーバー側環境認証情報を流出させることで、アーティファクトポイズニングおよびダウンストリーム環境でのクロスバウンダリコード実行を可能にすることができます。
未認証 (デフォルトデプロイメント) または低権限認証ユーザー (基本認証デプロイメント) による、攻撃者制御 api_base URL と api_key フィールド内の環境変数参照を含むゲートウェイシークレットの書き込み。MLflow の AI Gateway は、次のプロバイダー呼び出し時に解析された認証情報値を転送します。
MLflow AI Gateway、3.11.0 より前のすべてのバージョン。特に基本認証なしのセルフホストデプロイメント (デフォルト設定) では高リスクです。
直ちに MLflow 3.11.0 にアップグレードしてください (パッチコミット 4a3f2f720cb4f058c9e0c5b883e0acc9ab64a7f3)。直ちのアップグレードが不可能な場合は、ゲートウェイシークレット書き込みアクセスを信頼できる管理者のみに制限し、攻撃者到達可能な api_base URL を指す環境変数参照について既存のゲートウェイシークレットを監査してください。流出している可能性のあるクラウド認証情報をローテーションしてください。
出典
NVD — CVE-2026-4035GitHub — mlflow/mlflow patch commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →