PT-2026-5708 · Amazon · Amazon Sagemaker Python Sdk
CVE-2026-1777
·
Publicado
2026-02-02
·
Atualizado
2026-07-07
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Amazon SageMaker Python SDK anteriores a 3.2.0
Versões do Amazon SageMaker Python SDK anteriores a 2.256.0
Descrição
O Amazon SageMaker Python SDK contém a chave de assinatura HMAC do ModelBuilder em texto claro dentro dos elementos de resposta da função
DescribeTrainingJob. Um atacante com permissões para chamar esta API e modificar objetos no local de saída S3 dos Jobs de Treinamento poderia potencialmente fazer upload de artefatos arbitrários. Esses artefatos podem ser executados quando o Job de Treinamento for invocado.Recomendações
Atualize para a versão 3.2.0 ou posterior do Amazon SageMaker Python SDK.
Atualize para a versão 2.256.0 ou posterior do Amazon SageMaker Python SDK.
Exploit
Correção
Cleartext Transmission of Sensitive Information
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Amazon Sagemaker Python Sdk