CVE-2026-104019: Command injection w Amazon SageMaker Distribution
Amazon SageMaker Unified Studio ma lukę w skrypcie startowym SageMaker Spaces, która pozwala na wykonanie dowolnego kodu przez członków projektu z uprawnieniami contributora. Jeśli masz włączoną funkcję Trusted Identity Propagation, atakujący może przejąć credentials tymczasowej roli innego użytkownika. Aktualizacja jest już wdrażana globalnie i zadziała automatycznie przy następnym starcie Space'a.
źródło: [aws/security-bulletin]