PT-2026-84375 · Amazon · Amazon Sagemaker Python Sdk
CVE-2026-83551
·
Publicado
2026-09-01
·
Atualizado
2026-09-01
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Amazon SageMaker Python SDK versões anteriores a 3.11.0
Amazon SageMaker Python SDK versões anteriores a 2.256.0
Description
Informações sensíveis são armazenadas em texto simples nos componentes de pipeline dos decoradores
@step e @remote. Isso permite que um usuário remoto autenticado extraia a chave de assinatura HMAC (Hash-based Message Authentication Code) das respostas do endpoint de API 'DescribePipeline'. Ao obter essa chave, um invasor pode forjar assinaturas de integridade válidas para payloads de função especialmente criados, resultando na execução de código no contexto de execução de pipeline de outro usuário na mesma conta AWS.Recommendations
Atualize o Amazon SageMaker Python SDK para a versão 3.11.0 ou posterior.
Atualize o Amazon SageMaker Python SDK para a versão 2.256.0 ou posterior.
Exploit
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Amazon Sagemaker Python Sdk