漏洞  ·  2026-09-15

FedML — S3/MQTT模型存储后端中的不安全反序列化

漏洞Medium 影响GlobalCVE-2026-90614
FedML是一个联邦学习框架;模型加载路径中的不安全反序列化可能导致联邦学习协调器或工作节点上的远程代码执行,如果攻击者可以影响用于获取模型工件的S3密钥。
MQTT+S3通信后端中的S3Storage.read_model反序列化由攻击者影响的s3_key_str参数引用的数据,启用未信任数据的远程反序列化。
FedML-AI FedML至0.9.6
在发布时未收到维护人员的回应(问题早期报告);避免不可信的s3_key_str输入,并限制对联邦学习通信后端的访问,直到修补。
FedML GitHub issue #2267NVD CVE-2026-90614
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →