CVE-2026-9291CVE-2026-9291是Amazon Braket SDK中的一个高危安全漏洞,属于不安全反序列化(Insecure Deserialization)类型。该漏洞存在于SDK的任务结果处理组件中,影响版本低于1.117.0。攻击者利用此漏洞可通过Amazon S3存储桶写入恶意构造的序列化数据,当SDK处理这些任务结果时,反序列化操作会触发恶意代码执行。漏洞的CVSS评分为7.1,属于高危级别。攻击成功需要满足以下条件:攻击者需具备对任务输出S3存储桶的写入权限,并且需要诱导目标用户或系统处理包含恶意序列化数据的任务结果。此漏洞可能影响所有使用Amazon Braket SDK进行量子计算任务处理的组织和个人,攻击者可借此在受害者机器上执行任意代码,从而获取敏感数据、横向移动或完全控制受影响系统。AWS官方已于版本1.117.0中修复此漏洞,建议所有用户立即升级。
Amazon Braket SDK的任务结果处理组件在读取和反序列化S3存储桶中的任务结果时存在不安全反序列化漏洞。攻击者可以在具有写入权限的S3存储桶中上传包含恶意序列化对象的任务结果文件。当SDK调用pickle、yaml或其他反序列化模块处理这些数据时,恶意对象会被实例化并执行其中的__reduce__或其他魔术方法,从而触发任意代码执行。攻击利用链为:1)攻击者获取S3存储桶写入权限;2)构造包含恶意序列化payload的任务结果文件并上传至S3;3)SDK在处理该任务结果时触发反序列化;4)恶意代码在目标机器上以SDK进程权限执行。攻击者通常选择pickle作为反序列化格式,因为其默认不进行安全验证。防御措施包括:升级到1.117.0及以上版本、使用签名验证确保数据完整性、以及实现输入验证机制。