30秒で判断
- 対応すべき人: MLflow でモデルを配信(serving)している、特に
env_manager=LOCALを使っている環境の運用者。複数チームでモデルレジストリを共有している場合は特に優先。 - 対応不要な人: MLflow を利用していない/モデル配信機能を使っていない/既に 3.8.2 以降を利用している。
- 確認コマンド:
mlflow --versionまたはpip show mlflowでバージョンを確認。
概要
MLflow はモデル管理・配信を担うMLOps基盤です。本脆弱性はモデル配信コンテナの初期化処理 _install_model_dependencies_to_env() に存在します。env_manager=LOCAL でモデルをデプロイする際、モデル成果物内の python_env.yaml に記載された依存定義がサニタイズされずにシェルコマンドへ展開されます。
その結果、攻撃者が細工したモデル成果物を配信対象に混入できると、ホスト上で任意のコマンドが実行されます。CVSSは最大値の 10.0 で、影響は深刻です。
CVSSベクトル
| 指標 | 値 |
|---|---|
| CVSSスコア | 10.0(Critical) |
| CWE | CWE-77 / CWE-78(コマンドインジェクション) |
| 影響 | ホスト上での任意コマンド実行 |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| MLflow | 3.8.0(3.8.2 未満) |
修正バージョンと回避策
- 3.8.2 以降へアップデートしてください。
- 当面アップデートが難しい場合は、信頼できないモデル成果物のデプロイを制限し、
env_managerに隔離された環境(LOCAL 以外)を用いることを検討してください。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
