Kerentanan  ·  2026-09-15

FedML — deserialisasi tidak aman dalam backend penyimpanan model S3/MQTT

KerentananMedium dampakGlobalCVE-2026-90614
FedML adalah framework federated-learning; deserialisasi tidak aman dalam jalur pemuatan model dapat menyebabkan remote code execution pada node koordinator atau worker federated-learning jika penyerang dapat mempengaruhi kunci S3 yang digunakan untuk mengambil artifact model.
S3Storage.read_model dalam backend komunikasi MQTT+S3 deserializes data yang dirujuk oleh argumen s3_key_str yang dipengaruhi penyerang, memungkinkan remote deserialisasi data yang tidak terpercaya.
FedML-AI FedML hingga 0.9.6
Tidak ada respons dari maintainer pada waktu publikasi (masalah dilaporkan lebih awal); hindari s3_key_str input yang tidak terpercaya dan batasi akses ke backend komunikasi federated-learning sampai patch diterapkan.
FedML GitHub issue #2267NVD CVE-2026-90614
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →