AWS Latest Bulletins на русском
Подписаться
CVE-2026-100308 - Произвольное выполнение команд в GluonTS во время десериализации модели
Идентификатор бюллетеня: 2026-119-AWSОбласть применения: AWSТип контента: Важное (требует внимания)Дата публикации: 29.09.2026 08:00 PDTОписание:GluonTS — это библиотека с открытым исходным кодом для моделей временных рядов на основе глубокого обучения. Мы выявили CVE-2026-100308, которая позволяет выполнять произвольные команды при десериализации недоверенных артефактов модели.Десериализация недоверенных данных в компоненте загрузки модели в Amazon GluonTS до версии 0.17.0 может позволить злоумышленникам, в зависимости от контекста, выполнять произвольные команды операционной системы с привилегиями процесса загрузки через специально созданный сериализованный каталог модели. Проблема возникает всякий раз, когда пользователь вызывает Predictor.deserialize() или любой RepresentablePredictor.deserialize() для каталога модели, который он не полностью контролирует.Затронутые версии: <0.17.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.Просмотреть статью