つみかさね

CVE-2025-15379

Critical(10)

MLflowのコマンドインジェクション CVE-2025-15379:影響範囲と対応方法

公開日: 2026-09-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
MLflowmlflow3.8.0 (< 3.8.2)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1mlflow --version でバージョンを確認する
  2. 23.8.2 以降へアップデートする
  3. 3アップデートが困難な場合は信頼できないモデル成果物のデプロイを制限し、隔離された env_manager を用いる

影響対象

MLflow 利用者(MLOps基盤)

対応不要な人

  • MLflow を利用していない
  • モデル配信(serving)機能を使っていない
  • 既に 3.8.2 以降を利用している

補足

  • -複数チームでモデルレジストリを共有している場合は、持ち込まれるモデル成果物の信頼境界を見直してください
CVEMLflowコマンドインジェクションRCEMLOps

30秒で判断

  • 対応すべき人: MLflow でモデルを配信(serving)している、特に env_manager=LOCAL を使っている環境の運用者。複数チームでモデルレジストリを共有している場合は特に優先。
  • 対応不要な人: MLflow を利用していない/モデル配信機能を使っていない/既に 3.8.2 以降を利用している。
  • 確認コマンド: mlflow --version または pip show mlflow でバージョンを確認。

概要

MLflow はモデル管理・配信を担うMLOps基盤です。本脆弱性はモデル配信コンテナの初期化処理 _install_model_dependencies_to_env() に存在します。env_manager=LOCAL でモデルをデプロイする際、モデル成果物内の python_env.yaml に記載された依存定義がサニタイズされずにシェルコマンドへ展開されます。

その結果、攻撃者が細工したモデル成果物を配信対象に混入できると、ホスト上で任意のコマンドが実行されます。CVSSは最大値の 10.0 で、影響は深刻です。

CVSSベクトル

指標
CVSSスコア10.0(Critical)
CWECWE-77 / CWE-78(コマンドインジェクション)
影響ホスト上での任意コマンド実行

影響を受けるソフトウェア

製品バージョン
MLflow3.8.0(3.8.2 未満)

修正バージョンと回避策

  • 3.8.2 以降へアップデートしてください。
  • 当面アップデートが難しい場合は、信頼できないモデル成果物のデプロイを制限し、env_manager に隔離された環境(LOCAL 以外)を用いることを検討してください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。