CVE-2026-104019 - Amazon SageMaker DistributionのStudio Space起動スクリプトにおけるOSコマンドインジェクション
Amazon SageMaker Unified Studio は、データ、分析、AI 開発を統合する AWS サービスです。ユーザーは、目的に特化したツールを使用して、組織のデータにアクセスし、それに基づいて行動することができます。Unified Studio 内の SageMaker Spaces の起動プロセスにおいて、重大な脆弱性である CVE-2026-104019 が特定されました。この問題は、検証プロセス中にネットワーク接続の詳細が不適切にサニタイズされないことに起因します。特定の状況下では、この欠陥により、他のプロジェクトメンバーの SageMaker Space 内で任意のコードが実行される可能性があります。Trusted Identity Propagation 機能が有効になっている場合、貢献者は他のメンバーの一時的な実行ロール認証情報にアクセスできる可能性があります。これは、そのメンバーの代わりに下流の AWS サービスを呼び出すために使用される可能性があります。AWS は、起動時の検証中に接続の詳細をサニタイズすることで、この脆弱性に対処するための修正を実装しました。この修正はグローバルに展開されており、次回の起動時にすべての Spaces に自動的に適用されます。影響を受けるバージョンは複数あり、2.x、3.x、4.0.x、4.1.x、4.2.x、および 4.3.x の特定の範囲が含まれます。古いバージョン(2.8.0 および 3.3.0 より前)および 4.5.x バージョンは影響を受けません。