AWS Latest Bulletins на русском
Подписаться
CVE-2026-83551 - Хранение ключа подписи HMAC в открытом тексте в Amazon SageMaker Python SDK
Идентификатор бюллетеня: 2026-093-AWS
Область действия: AWS
Тип контента: Важно (требует внимания)
Дата публикации: 01.09.2026 11:00 PDTОписание:Компонент конвейера декоратора @step и @remote в SageMaker Python SDK использует ключ HMAC для защиты целостности сериализованных полезных данных функций, хранящихся в S3. Мы выявили проблему, при которой секретный ключ HMAC хранится в открытом тексте в определениях конвейера и доступен через API DescribePipeline.Это позволяет злоумышленнику с ролью в этой учетной записи, имеющей разрешения на вызов DescribePipeline, извлечь ключ, создать полезные данные с облачной сериализацией и действительными HMAC, а также перезаписать объекты S3, добившись выполнения кода в контексте выполнения конвейера другого пользователя в той же учетной записи AWS.Затронутые версии:
- Конфигурация HMAC в SageMaker Python SDK v3 < v3.11.0
- Конфигурация HMAC в SageMaker Python SDK v2 < v2.256.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.