CVE-2026-100308 Amazon GluonTS 反序列化漏洞
影响攻击者可执行任意操作系统命令
AI 研判
Amazon GluonTS 0.17.0 之前的模型加载组件存在不可信数据反序列化漏洞。攻击者可通过构造恶意的序列化模型目录,在加载进程权限下执行任意操作系统命令。
影响范围
Amazon GluonTS
Amazon GluonTS 0.17.0 之前的版本。
漏洞详情
漏洞类型为不可信数据反序列化。模型加载组件在读取序列化模型目录时未对数据做安全校验,导致恶意构造的序列化内容在反序列化过程中被实例化并执行,从而实现任意命令执行。
利用条件与风险
利用需诱导目标加载攻击者提供的恶意模型目录,属于上下文相关攻击;一旦成功,攻击者可以加载进程权限执行任意命令,风险较高。
修复建议
官方修复方案为升级至 0.17.0 或更高版本;临时缓解措施暂无公开信息。
原始情报
Deserialization of untrusted data in the model loading component in Amazon GluonTS before 0.17.0 might allow context-dependent attackers to execute arbitrary operating system commands with the privileges of the loading process via a crafted serialized model directory.
To remediate this issue, users should upgrade to version 0.17.0 or later.