CVE-2026-104019 - Внедрение ко... Заметка

CVE-2026-104019 - Внедрение команд ОС в скрипт запуска Studio Space в Amazon SageMaker Distribution

Amazon SageMaker Unified Studio — это сервис AWS, который объединяет разработку данных, аналитики и ИИ. Он позволяет пользователям получать доступ к организационным данным и работать с ними, используя специализированные инструменты. В процессе запуска SageMaker Spaces в Unified Studio была обнаружена критическая уязвимость, CVE-2026-104019. Эта проблема вызвана некорректной обработкой деталей сетевого соединения в процессе валидации. При определенных обстоятельствах эта уязвимость может привести к произвольному выполнению кода в SageMaker Space другого участника проекта. Если включена функция Trusted Identity Propagation, участник может получить доступ к временным учетным данным роли выполнения другого участника. Эти учетные данные затем могут быть использованы для вызова нижестоящих сервисов AWS от имени этого участника. AWS внедрила исправление для устранения этой уязвимости путем санитарной обработки деталей соединения во время валидации при запуске. Исправление было развернуто по всему миру и автоматически применится ко всем Spaces при их следующем запуске. Затронуты несколько версий, включая определенные диапазоны 2.x, 3.x, 4.0.x, 4.1.x, 4.2.x и 4.3.x. Более старые версии (до 2.8.0 и 3.3.0) и версии 4.5.x не затронуты.