PT-2026-5708 · Amazon · Amazon Sagemaker Python Sdk

CVE-2026-1777

·

Publicado

2026-02-02

·

Atualizado

2026-07-07

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Amazon SageMaker Python SDK anteriores a 3.2.0 Versões do Amazon SageMaker Python SDK anteriores a 2.256.0
Descrição O Amazon SageMaker Python SDK contém a chave de assinatura HMAC do ModelBuilder em texto claro dentro dos elementos de resposta da função DescribeTrainingJob. Um atacante com permissões para chamar esta API e modificar objetos no local de saída S3 dos Jobs de Treinamento poderia potencialmente fazer upload de artefatos arbitrários. Esses artefatos podem ser executados quando o Job de Treinamento for invocado.
Recomendações Atualize para a versão 3.2.0 ou posterior do Amazon SageMaker Python SDK. Atualize para a versão 2.256.0 ou posterior do Amazon SageMaker Python SDK.

Exploit

Correção

Cleartext Transmission of Sensitive Information

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1777
GHSA-RJRP-M2JW-PV9C
PYSEC-2026-1888

Produtos afetados

Amazon Sagemaker Python Sdk