CVE-2026-104019 - Amazon SageM... 노트

CVE-2026-104019 - Amazon SageMaker Distribution의 Studio Space 시작 스크립트 내 OS 명령 주입

Amazon SageMaker Unified Studio는 데이터, 분석 및 AI 개발을 통합하는 AWS 서비스입니다. 사용자는 목적에 맞게 제작된 도구를 사용하여 조직 데이터에 액세스하고 이를 활용할 수 있습니다. Unified Studio 내 SageMaker Spaces의 시작 프로세스에서 CVE-2026-104019라는 치명적인 취약점이 확인되었습니다. 이 문제는 유효성 검사 프로세스 중 네트워크 연결 세부 정보의 부적절한 sanitization에서 비롯됩니다. 특정 상황에서 이 결함은 다른 프로젝트 멤버의 SageMaker Space 내에서 임의 코드 실행으로 이어질 수 있습니다. Trusted Identity Propagation 기능이 활성화된 경우, 기여자는 다른 멤버의 임시 실행 역할 자격 증명에 액세스할 수 있습니다. 그런 다음 이를 해당 멤버를 대신하여 다운스트림 AWS 서비스를 호출하는 데 사용할 수 있습니다. AWS는 시작 유효성 검사 중 연결 세부 정보를 sanitizing하여 이 취약점을 해결하기 위한 수정 사항을 구현했습니다. 이 수정 사항은 전 세계적으로 배포되었으며 다음 시작 시 모든 Spaces에 자동으로 적용됩니다. 2.x, 3.x, 4.0.x, 4.1.x, 4.2.x 및 4.3.x의 특정 범위와 같은 여러 버전이 영향을 받습니다. 이전 버전(2.8.0 및 3.3.0 이전)과 4.5.x 버전은 영향을 받지 않습니다.