bartek@aws: ~/news
$ whoami
$ AWS Architect · DevOps · Cloud
piątek, 2 października 2026

CVE-2026-104019: Command injection w Amazon SageMaker Distribution

Amazon SageMaker Unified Studio ma lukę w skrypcie startowym SageMaker Spaces, która pozwala na wykonanie dowolnego kodu przez członków projektu z uprawnieniami contributora. Jeśli masz włączoną funkcję Trusted Identity Propagation, atakujący może przejąć credentials tymczasowej roli innego użytkownika. Aktualizacja jest już wdrażana globalnie i zadziała automatycznie przy następnym starcie Space'a.

źródło: [aws/security-bulletin]