AWS Latest Bulletins 中文 关注 CVE-2026-83551 - Amazon SageMaker Python SDK 中以明文存储 HMAC 签名密钥” 公告 ID:2026-093-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 9 月 1 日 上午 11:00(太平洋夏令时)描述:SageMaker Python SDK 中的 @step 和 @remote 装饰器管道组件使用 HMAC 密钥来保护存储在 S3 中的序列化函数负载的完整性。我们识别出一个问题:HMAC 密钥以明文形式存储在管道定义中,且可通过 DescribePipeline API 访问。这使得拥有该账户角色并具备调用 DescribePipeline 权限的操作者能够提取密钥,生成带有有效 HMAC 的云pickle负载,并覆盖 S3 对象,从而在同一个 AWS 账户内的其他用户的管道执行上下文中实现代码执行。受影响版本: - SageMaker Python SDK v3 中 HMAC 配置版本 < v3.11.0 - SageMaker Python SDK v2 中 HMAC 配置版本 < v2.256.0请参阅以下文章,以获取与此 AWS 安全公告相关的最最新且完整的信息。 CVE-2026-83551 - Cleartext storage of HMAC signing key in Amazon SageMaker Python SDK aws.amazon.com AWS Latest Bulletins 中文 RSS thenote.app
@step和@remote装饰器管道组件使用 HMAC 密钥来保护存储在 S3 中的序列化函数负载的完整性。我们识别出一个问题:HMAC 密钥以明文形式存储在管道定义中,且可通过 DescribePipeline API 访问。这使得拥有该账户角色并具备调用 DescribePipeline 权限的操作者能够提取密钥,生成带有有效 HMAC 的云pickle负载,并覆盖 S3 对象,从而在同一个 AWS 账户内的其他用户的管道执行上下文中实现代码执行。受影响版本: - SageMaker Python SDK v3 中 HMAC 配置版本 < v3.11.0 - SageMaker Python SDK v2 中 HMAC 配置版本 < v2.256.0请参阅以下文章,以获取与此 AWS 安全公告相关的最最新且完整的信息。