PT-2026-104430 · Amazon · Sagemaker-Distribution
CVE-2026-104019
·
Publicado
2026-10-02
·
Atualizado
2026-10-02
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Amazon SageMaker Distribution versões anteriores a 2.14.12
Amazon SageMaker Distribution versões anteriores a 3.9.12
Amazon SageMaker Distribution versões anteriores a 4.0.11
Amazon SageMaker Distribution versões anteriores a 4.1.11
Amazon SageMaker Distribution versões anteriores a 4.2.8
Amazon SageMaker Distribution versões anteriores a 4.3.5
Amazon SageMaker Distribution versões anteriores a 4.4.3
Description
Uma falha de injeção de comando de SO existe no script de validação de inicialização do Studio Space. Um usuário remoto autenticado com permissões de contribuidor de projeto pode executar comandos arbitrários no Studio Space de outro membro do projeto. Isso é feito por meio de uma propriedade de recurso de conexão manipulada que é interpolada em uma invocação de shell sem a neutralização adequada, permitindo potencialmente que o invasor obtenha as credenciais de função de execução temporária do membro afetado.
Recommendations
Atualize para a versão 2.14.12.
Atualize para a versão 3.9.12.
Atualize para a versão 4.0.11.
Atualize para a versão 4.1.11.
Atualize para a versão 4.2.8.
Atualize para a versão 4.3.5.
Atualize para a versão 4.4.3.
Usuários em linhas secundárias que atingiram o fim do suporte devem migrar para uma linha secundária suportada.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sagemaker-Distribution