PT-2026-84375 · Amazon · Amazon Sagemaker Python Sdk

CVE-2026-83551

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Amazon SageMaker Python SDK versões anteriores a 3.11.0 Amazon SageMaker Python SDK versões anteriores a 2.256.0
Description Informações sensíveis são armazenadas em texto simples nos componentes de pipeline dos decoradores @step e @remote. Isso permite que um usuário remoto autenticado extraia a chave de assinatura HMAC (Hash-based Message Authentication Code) das respostas do endpoint de API 'DescribePipeline'. Ao obter essa chave, um invasor pode forjar assinaturas de integridade válidas para payloads de função especialmente criados, resultando na execução de código no contexto de execução de pipeline de outro usuário na mesma conta AWS.
Recommendations Atualize o Amazon SageMaker Python SDK para a versão 3.11.0 ou posterior. Atualize o Amazon SageMaker Python SDK para a versão 2.256.0 ou posterior.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-83551
GHSA-7XMC-CRRW-FV5R

Produtos afetados

Amazon Sagemaker Python Sdk