CVE-2026-83551 - Amazon SageMa... 노트

CVE-2026-83551 - Amazon SageMaker Python SDK에서 HMAC 서명 키의 평문 저장

게시판 ID: 2026-093-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 게시 날짜: 2026년 9월 1일 오전 11:00 PDT설명:SageMaker Python SDK의 @step 및 @remote 데코레이터 파이프라인 구성 요소는 S3에 저장된 직렬화된 함수 페이로드의 무결성을 보호하기 위해 HMAC 키를 사용합니다. 파이프라인 정의 내에서 HMAC 비밀 키가 일반 텍스트로 저장되고 DescribePipeline API를 통해 액세스할 수 있는 문제가 확인되었습니다.이를 통해 해당 계정에서 DescribePipeline을 호출할 권한이 있는 역할이 있는 행위자는 키를 추출하고 유효한 HMAC가 포함된 클라우드 피클링된 페이로드를 생성하며 S3 객체를 덮어쓸 수 있습니다. 이를 통해 동일한 AWS 계정 내의 다른 사용자의 파이프라인 실행 컨텍스트에서 코드 실행을 달성할 수 있습니다.영향을 받는 버전: - SageMaker Python SDK v3 < v3.11.0의 HMAC 구성 - SageMaker Python SDK v2 < v2.256.0의 HMAC 구성이 AWS 보안 게시판과 관련된 최신 정보 및 전체 정보는 아래 기사를 참조하십시오.