PT-2026-91024 · Fedml · Fedml

·

CVE-2026-90614

·

Publicado

2026-09-14

·

Atualizado

2026-09-14

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas FedML-AI FedML versões anteriores a 0.9.7
Description Um problema de desserialização insegura existe no componente MQTT+S3 Communication Backend. O problema ocorre na função S3Storage.read model() localizada no arquivo fedml/core/distributed/communication/s3/remote storage.py. Ao manipular o argumento s3 key str, um invasor remoto pode fazer com que o sistema desserialize dados não confiáveis de um objeto S3 controlado pelo invasor, potencialmente levando à execução remota de código. Desserialização é o processo de converter um formato serializado (como um fluxo de bytes) de volta em um objeto na memória.
Recommendations Restrinja o acesso de gravação aos buckets de armazenamento de modelos para garantir que apenas entidades confiáveis possam fazer o upload de artefatos. Verifique a integridade dos artefatos do modelo antes de carregá-los. Isole os workers responsáveis pelo carregamento de modelos. Minimize os privilégios de tempo de execução para os processos de carregamento de modelos. Como medida de mitigação temporária, evite usar o argumento s3 key str na função S3Storage.read model() com fontes não confiáveis até que uma correção esteja disponível.

Correção

Deserialization of Untrusted Data

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90614

Produtos afetados

Fedml