MLflow 3.10.0 までに脆弱性が発見されました。この問題は、コンポーネント Dataset Digest Computation のファイル mlflow/data/digest_utils.py にある関数 mlflow.data.digest_utils に影響を与えます。この操作により弱いハッシュが使用されます。ローカルホスト上で攻撃を行うことが可能です。攻撃は高い複雑性を持つと考えられており、悪用は困難と評価されています。悪用コードが公開されており、使用される可能性があります。この問題はプルリクエストを通じて早期にプロジェクトに通知されましたが、まだ対応されていません。
lfprojects mlflow 3.10.0 およびそれ以前
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアの一部が停止する可能性があります。
ベンダ情報を参照して適切な対策を実施してください。
Vulnerability Database VulDB : https://vuldb.com/cve/CVE-2026-10803 VulDB : https://vuldb.com/submit/831462 VulDB : https://vuldb.com/vuln/368252
不完全、または危険な暗号アルゴリズムの使用(CWE-327) [その他] 弱いハッシュの使用(CWE-328) [その他]
CVE-2026-10803
National Vulnerability Database (NVD) : CVE-2026-10803 関連文書 : [BUG] Deterministic sampling in dataset digest enables predictable collisions Issue #22419 mlflow/mlflow 関連文書 : Fix deterministic sampling in dataset digest computation by 3em0 Pull Request #22420 mlflow/mlflow GitHub 関連文書 : GitHub - mlflow/mlflow: The open source AI engineering platform for agents, LLMs, and ML models. MLflow enables teams of all sizes to debug, evaluate, monitor, and optimize production-quality AI applications while controlling costs and managing access to
[2026年06月08日] 掲載