CVE-2026-83551 - Хранение ключ... Заметка

CVE-2026-83551 - Хранение ключа подписи HMAC в открытом тексте в Amazon SageMaker Python SDK

Идентификатор бюллетеня: 2026-093-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 01.09.2026 11:00 PDTОписание:Компонент конвейера декоратора @step и @remote в SageMaker Python SDK использует ключ HMAC для защиты целостности сериализованных полезных данных функций, хранящихся в S3. Мы выявили проблему, при которой секретный ключ HMAC хранится в открытом тексте в определениях конвейера и доступен через API DescribePipeline.Это позволяет злоумышленнику с ролью в этой учетной записи, имеющей разрешения на вызов DescribePipeline, извлечь ключ, создать полезные данные с облачной сериализацией и действительными HMAC, а также перезаписать объекты S3, добившись выполнения кода в контексте выполнения конвейера другого пользователя в той же учетной записи AWS.Затронутые версии: - Конфигурация HMAC в SageMaker Python SDK v3 < v3.11.0 - Конфигурация HMAC в SageMaker Python SDK v2 < v2.256.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.