취약점  ·  2026-09-15

FedML — S3/MQTT 모델 스토리지 백엔드의 안전하지 않은 역직렬화

취약점Medium 영향도GlobalCVE-2026-90614
FedML은 연합 학습 프레임워크입니다. 모델 로딩 경로의 안전하지 않은 역직렬화는 공격자가 모델 아티팩트를 가져오는 데 사용되는 S3 키에 영향을 미칠 수 있는 경우 연합 학습 조정자 또는 워커 노드에서 원격 코드 실행으로 이어질 수 있습니다.
MQTT+S3 통신 백엔드의 S3Storage.read_model은 공격자가 영향을 미칠 수 있는 s3_key_str 인수로 참조되는 데이터를 역직렬화하여 신뢰할 수 없는 데이터의 원격 역직렬화를 가능하게 합니다.
FedML-AI FedML 0.9.6 이하
발행 시점에 유지관리자로부터 응답 없음(문제가 조기에 보고됨). 신뢰할 수 없는 s3_key_str 입력을 피하고 패치될 때까지 연합 학습 통신 백엔드에 대한 액세스를 제한하십시오.
FedML GitHub issue #2267NVD CVE-2026-90614
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →