CVE-2026-100308 - GluonTS 模型反序... 笔记

CVE-2026-100308 - GluonTS 模型反序列化过程中的任意命令执行”

公告 ID:2026-119-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 9 月 29 日 上午 8:00(太平洋夏令时) 描述: GluonTS 是一个用于深度学习时间序列模型的开源库。我们发现了 CVE-2026-100308,该漏洞允许在反序列化不可信模型工件时执行任意命令。 在 Amazon GluonTS 的模型加载组件中,0.17.0 版本之前对不可信数据的反序列化可能导致上下文依赖的攻击者通过精心构造的序列化模型目录,以加载进程的权限执行任意操作系统命令。此问题出现在用户调用 Predictor.deserialize() 或任何 RepresentablePredictor.deserialize() 处理其无法完全控制的模型目录时。 受影响版本:<0.17.0 请参阅下方文章以获取与此 AWS 安全公告相关的最最新、最完整信息。 查看文章