事件经过
AWS于2026-10-02披露了CVE-2026-104019(NVD CVSS 9.0 v3.1 / 9.3 v4.0,严重)涉及Amazon SageMaker Unified Studio使用的SageMaker Distribution Studio Space启动验证脚本中的OS命令注入(CWE-78)。一个精心构造的连接资源属性在未进行中和的情况下被插入到shell调用中,允许经过身份验证的项目贡献者在另一个项目成员的Studio Space中执行任意命令并获取该成员的临时执行角色凭证。该公告在本摘要的时间窗口内。
影响分析
SageMaker Unified Studio是大量基于AWS的ML团队的核心ML基础设施。该漏洞跨越了托管AI/ML平台中的项目成员信任边界:低权限贡献者可以在同事的计算空间中实现代码执行,并且对AI部署至关重要的一点是,可以窃取该成员的执行角色凭证,从而赋予攻击者对受害者数据存储、模型和下游AWS服务的访问权限。托管ML计算中的跨租户凭证窃取是需要立即处理的事项。
攻击途径
贡献者构造一个连接资源属性,该属性在未中和的情况下被插入到Studio Space启动验证脚本中的shell调用中。当受害者的Space启动或重启时,注入的命令将使用该Space的权限执行,从而能够执行任意代码,并且在Trusted Identity Propagation下,窃取受害者成员的临时执行角色凭证,以横向访问受害者的AWS资源。
受影响系统
Amazon SageMaker Distribution 2.x < 2.14.12, 3.x < 3.9.12, 4.0.x < 4.0.11, 4.1.x < 4.1.11, 4.2.x < 4.2.8, 4.3.x < 4.3.5, 4.4.x < 4.4.3(用于SageMaker Unified Studio)
缓解措施
升级到已修补的次要版本线:2.14.12、3.9.12、4.0.11、4.1.11、4.2.8、4.3.5或4.4.3(4.5.x不受影响)。在SageMaker Unified Studio中,一旦部署了修补镜像,Space在重启后将采用其次要版本线的最新补丁——请重启受影响的Space。AWS公告:https://aws.amazon.com/security/security-bulletins/2026-125-aws/ ;GHSA-w64x-664p-7w66。