CVE-2026-83551 - Amazon SageMaker Python SDKにおけるHMAC署名キーの平文保存
Bulletin ID: 2026-093-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月1日 午前11時 PDT説明:SageMaker Python SDK の @step および @remote デコレーターパイプラインコンポーネントは、S3 に保存されたシリアライズされた関数ペイロードの整合性を保護するために HMAC キーを使用します。パイプライン定義内に HMAC シークレットキーが平文で保存され、DescribePipeline API を介してアクセス可能になる問題が特定されました。これにより、そのアカウント内で DescribePipeline を呼び出す権限を持つロールを持つアクターは、キーを抽出し、有効な HMAC を持つクラウドピクルドペイロードを作成し、S3 オブジェクトを上書きすることが可能になり、同じ AWS アカウント内の別のユーザーのパイプライン実行コンテキストでコード実行を達成できます。影響を受けるバージョン: - SageMaker Python SDK v3 < v3.11.0 の HMAC 設定 - SageMaker Python SDK v2 < v2.256.0 の HMAC 設定この AWS セキュリティーブレティンに関する最新かつ完全な情報については、以下の記事を参照してください。