CVE-2026-100308 - GluonTS 모델 역... 노트

CVE-2026-100308 - GluonTS 모델 역직렬화 중 임의 명령 실행

Bulletin ID: 2026-119-AWSScope: AWSContent Type: Important (requires attention)Publication Date: 2026년 9월 29일 오전 8시 PDTDescription:GluonTS는 딥러닝 기반 시계열 모델을 위한 오픈 소스 라이브러리입니다. 신뢰할 수 없는 모델 아티팩트의 역직렬화 시 임의 명령 실행을 허용하는 CVE-2026-100308을 확인했습니다.Amazon GluonTS 0.17.0 이전 버전의 모델 로딩 컴포넌트에서 신뢰할 수 없는 데이터의 역직렬화는 컨텍스트에 따라 공격자가 조작된 직렬화된 모델 디렉토리를 통해 로딩 프로세스의 권한으로 임의의 운영 체제 명령을 실행할 수 있도록 허용할 수 있습니다. 이 문제는 사용자가 완전히 제어하지 못하는 모델 디렉토리에 대해 Predictor.deserialize() 또는 RepresentablePredictor.deserialize()를 호출할 때마다 발생합니다.영향받는 버전: <0.17.0이 AWS 보안 게시판과 관련된 최신 및 전체 정보는 아래 기사를 참조하십시오.기사 보기