天下漏洞,尽知其名
HIGH

CVE-2026-100308 Amazon GluonTS 反序列化漏洞

影响攻击者可执行任意操作系统命令

AI 研判

Amazon GluonTS 0.17.0 之前的模型加载组件存在不可信数据反序列化漏洞。攻击者可通过构造恶意的序列化模型目录,在加载进程权限下执行任意操作系统命令。

影响范围

Amazon GluonTS

Amazon GluonTS 0.17.0 之前的版本。

漏洞详情

漏洞类型为不可信数据反序列化。模型加载组件在读取序列化模型目录时未对数据做安全校验,导致恶意构造的序列化内容在反序列化过程中被实例化并执行,从而实现任意命令执行。

利用条件与风险

利用需诱导目标加载攻击者提供的恶意模型目录,属于上下文相关攻击;一旦成功,攻击者可以加载进程权限执行任意命令,风险较高。

修复建议

官方修复方案为升级至 0.17.0 或更高版本;临时缓解措施暂无公开信息。

原始情报

Deserialization of untrusted data in the model loading component in Amazon GluonTS before 0.17.0 might allow context-dependent attackers to execute arbitrary operating system commands with the privileges of the loading process via a crafted serialized model directory.

To remediate this issue, users should upgrade to version 0.17.0 or later.