CVE-2026-100308 - GluonTS モデルの... ノート

CVE-2026-100308 - GluonTS モデルの逆シリアル化中の任意のコマンド実行

Bulletin ID: 2026-119-AWSスコープ: AWSコンテンツタイプ: 重要 (注意が必要)公開日: 2026年9月29日 午前8時00分 PDT説明:GluonTSは、ディープラーニングベースの時系列モデルのためのオープンソースライブラリです。信頼できないモデルアーティファクトのデシリアライゼーション時に任意のコマンド実行を可能にするCVE-2026-100308を特定しました。Amazon GluonTS 0.17.0より前のバージョンにおけるモデル読み込みコンポーネントでの信頼できないデータのデシリアライゼーションは、コンテキスト依存の攻撃者に対して、細工されたシリアライズされたモデルディレクトリを介して、読み込みプロセスの権限で任意のオペレーティングシステムコマンドを実行させる可能性があります。この問題は、ユーザーが完全に制御していないモデルディレクトリに対して Predictor.deserialize() または RepresentablePredictor.deserialize() を呼び出すたびに発生します。影響を受けるバージョン: <0.17.0このAWSセキュリティブルLETINに関連する最新かつ完全な情報については、以下の記事を参照してください。記事を表示