CVE-2026-8597Amazon SageMaker Python SDK v2.257.2之前和v3.8.0之前的版本中,Triton推理处理器缺少完整性验证机制。远程经过身份认证的攻击者若拥有模型S3路径的写入权限,可替换模型工件为特制的pickle载荷。当系统反序列化该模型时,将在推理容器中执行任意代码。
该漏洞的根本原因在于Amazon SageMaker Python SDK的Triton推理处理器在从S3加载模型时,未对模型工件进行完整性校验。在受影响版本中,SDK直接反序列化模型数据。攻击者需具备远程身份认证权限及S3模型路径的写入权限。利用时,攻击者构造包含恶意代码的pickle序列化对象,并上传替换S3中的合法模型文件。当受影响SDK调用模型进行推理时,会下载并反序列化被篡改的文件。由于pickle反序列化机制的不安全性,恶意载荷被解析并执行,从而导致攻击者在推理容器中获得远程代码执行权限。