漏洞  ·  2026-10-05

Amazon SageMaker Distribution:Studio Space启动中的OS命令注入允许项目贡献者在另一个成员的Space中运行代码并窃取执行角色凭证

漏洞High 影响GlobalCVE-2026-104019
AWS于2026-10-02披露了CVE-2026-104019(NVD CVSS 9.0 v3.1 / 9.3 v4.0,严重)涉及Amazon SageMaker Unified Studio使用的SageMaker Distribution Studio Space启动验证脚本中的OS命令注入(CWE-78)。一个精心构造的连接资源属性在未进行中和的情况下被插入到shell调用中,允许经过身份验证的项目贡献者在另一个项目成员的Studio Space中执行任意命令并获取该成员的临时执行角色凭证。该公告在本摘要的时间窗口内。
SageMaker Unified Studio是大量基于AWS的ML团队的核心ML基础设施。该漏洞跨越了托管AI/ML平台中的项目成员信任边界:低权限贡献者可以在同事的计算空间中实现代码执行,并且对AI部署至关重要的一点是,可以窃取该成员的执行角色凭证,从而赋予攻击者对受害者数据存储、模型和下游AWS服务的访问权限。托管ML计算中的跨租户凭证窃取是需要立即处理的事项。
贡献者构造一个连接资源属性,该属性在未中和的情况下被插入到Studio Space启动验证脚本中的shell调用中。当受害者的Space启动或重启时,注入的命令将使用该Space的权限执行,从而能够执行任意代码,并且在Trusted Identity Propagation下,窃取受害者成员的临时执行角色凭证,以横向访问受害者的AWS资源。
Amazon SageMaker Distribution 2.x < 2.14.12, 3.x < 3.9.12, 4.0.x < 4.0.11, 4.1.x < 4.1.11, 4.2.x < 4.2.8, 4.3.x < 4.3.5, 4.4.x < 4.4.3(用于SageMaker Unified Studio)
升级到已修补的次要版本线:2.14.12、3.9.12、4.0.11、4.1.11、4.2.8、4.3.5或4.4.3(4.5.x不受影响)。在SageMaker Unified Studio中,一旦部署了修补镜像,Space在重启后将采用其次要版本线的最新补丁——请重启受影响的Space。AWS公告:https://aws.amazon.com/security/security-bulletins/2026-125-aws/ ;GHSA-w64x-664p-7w66。
AWS security bulletin 2026-125NVD CVE-2026-104019GitHub advisory GHSA-w64x-664p-7w66Coverage (AWS fixes Loom and SageMaker flaws)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →