ΑρχικήinetΕυπάθεια στο Google Vertex AI SDK επιτρέπει επιθέσεις Bucket Squatting

Ευπάθεια στο Google Vertex AI SDK επιτρέπει επιθέσεις Bucket Squatting

Μια ευπάθεια στο Google Vertex AI SDK για Python επέτρεψε σε έναν επιτιθέμενο χωρίς πρόσβαση στο έργο του θύματος να καταλάβει το μηχανικό μοντέλο μάθησης του θύματος, να το μεταφορτώσει και να εκτελέσει κώδικα μέσα στην υποδομή εξυπηρέτησης της Google. Η Palo Alto Networks Unit 42 ανακάλυψε και ανέφερε το σφάλμα μέσω του προγράμματος bug bounty της Google, αναφερόμενη στην τεχνική ως “Pickle in the Middle“.

Δείτε επίσης: PCPJack: Επίθεση σε 230 cloud servers AWS, Google Cloud και Azure

Εικόνα: Ευπάθεια στο Google Vertex AI SDK επέτρεψε σε επιτιθέμενους να καταλάβουν τις μεταφορτώσεις μοντέλων μέσω Bucket Squatting
Ευπάθεια στο Google Vertex AI SDK επιτρέπει επιθέσεις Bucket Squatting

Σημείωσαν ότι δεν υπήρχαν αποδείξεις ενεργής εκμετάλλευσης. Η Google έχει ήδη διορθώσει την ευπάθεια· οι χρήστες του Google Vertex AI SDK συμβουλεύονται να αναβαθμίσουν στην έκδοση 1.148.0 ή νεότερη.

Ο επιτιθέμενος χρειαζόταν μόνο ένα έργο Google Cloud δικό του και το ID του έργου του θύματος, το οποίο συχνά είναι δημόσιο. Δεν απαιτούνταν διαπιστευτήρια, phishing ή πρόσβαση στο στόχο. Η ευπάθεια σχετιζόταν με τον τρόπο που το SDK επέλεγε ένα προσωρινό bucket Cloud Storage για μεταφορτώσεις μοντέλων. Αν ο χρήστης δεν καθόριζε bucket, το SDK δημιουργούσε ένα προβλέψιμο όνομα βασισμένο στο ID του έργου και την περιοχή, όπως project-vertex-staging-region.

Έλεγχε την ύπαρξη αυτού του κάδου αλλά δεν επαλήθευε αν το bucket ανήκε στο θύμα. Δεδομένου ότι τα ονόματα των buckets είναι μοναδικά παγκοσμίως, ένας επιτιθέμενος μπορούσε να δημιουργήσει το αναμενόμενο bucket στο δικό του έργο. Κατά συνέπεια, το SDK του θύματος θα μεταφόρτωνε τα αρχεία μοντέλου στο bucket του επιτιθέμενου, επιτρέποντας στον επιτιθέμενο να αντικαταστήσει το μεταφορτωμένο μοντέλο με ένα κακόβουλο.

Πολλά μοντέλα ML Python αποθηκεύονται χρησιμοποιώντας pickle ή joblib, που μπορούν να εκτελέσουν κώδικα όταν φορτώνεται ένα αρχείο. Όταν το Vertex AI φόρτωνε αργότερα το αντικατασταθέν μοντέλο, ο κώδικας του επιτιθέμενου εκτελούνταν μέσα στο κοντέινερ εξυπηρέτησης. Η επίθεση βασιζόταν στην ταχύτητα. Η Unit 42 μέτρησε περίπου 2.5 δευτερόλεπτα μεταξύ της μεταφόρτωσης του θύματος και της ανάγνωσης του αρχείου από το Google Vertex AI SDK.

Στην απόδειξη της έννοιας τους, ο επιτιθέμενος χρησιμοποίησε μια Cloud Function που ενεργοποιήθηκε μετά τη μεταφόρτωση και αντικατέστησε το μοντέλο σε 1.4 δευτερόλεπτα, πριν το Vertex AI μπορέσει να το διαβάσει. Το φορτίο στη συνέχεια έκλεψε ένα διακριτικό OAuth από τον διακομιστή μεταδεδομένων του κοντέινερ εξυπηρέτησης και το έστειλε στον επιτιθέμενο. Στο δοκιμαστικό περιβάλλον της Unit 42, αυτό το διακριτικό δεν περιοριζόταν στην παραβιασμένη ανάπτυξη· μπορούσε να έχει πρόσβαση σε άλλα αντικείμενα μοντέλων στο ίδιο έργο ενοικιαστή που διαχειρίζεται η Google, συμπεριλαμβανομένου ενός πλήρους μοντέλου TensorFlow με εκπαιδευμένα βάρη, καθώς και μεταδεδομένα BigQuery, λίστες πρόσβασης, αρχεία καταγραφής ενοικιαστών, ονόματα κλάστερ GKE και εσωτερικές διαδρομές εικόνων κοντέινερ.

Δείτε ακόμα: Ευπάθεια στο Vertex AI εκθέτει δεδομένα Google Cloud και αρχεία

Google Vertex AI SDK - SecNews.gr
Ευπάθεια στο Google Vertex AI SDK επιτρέπει επιθέσεις Bucket Squatting

Η επίθεση εξαρτιόταν από συγκεκριμένες συνθήκες: ο προεπιλεγμένος κάδος στάθμευσης του θύματος δεν υπήρχε ήδη σε εκείνη την περιοχή, και το θύμα άφηνε την παράμετρο staging_bucket ακαθόριστη. Η πρώτη συνθήκη είναι κοινή για νέα έργα στο Vertex AI σε μια περιοχή, ενώ η δεύτερη βασίζεται στο ότι ο προγραμματιστής χρησιμοποιεί την προεπιλογή του SDK αντί να καθορίσει τον δικό του κάδο. Η Unit 42 ανέφερε την ευπάθεια μέσω του Προγράμματος Ανταμοιβής Ευπαθειών της Google στις 5 Μαρτίου 2026.

Δοκίμασαν τις εκδόσεις 1.139.0 και 1.140.0, τις τελευταίες διαθέσιμες εκείνη τη στιγμή, και βρήκαν και τις δύο ευάλωτες. Η Google κυκλοφόρησε μια αρχική διόρθωση στην έκδοση v1.144.0 στις 31 Μαρτίου, προσθέτοντας ένα τυχαίο uuid4 στο όνομα του bucket. Η πλήρης διόρθωση υλοποιήθηκε στην έκδοση v1.148.0 στις 15 Απριλίου, η οποία περιλάμβανε επαλήθευση ιδιοκτησίας bucket για την αποτροπή bucket squatting στο Model.upload().

Μέχρι τη δημοσίευση, ούτε η Unit 42 ούτε τα δελτία ασφαλείας του Vertex AI της Google είχαν καταχωρίσει ένα CVE για το ζήτημα.

Οι χρήστες συμβουλεύονται να αναβαθμίσουν στην έκδοση 1.148.0 ή νεότερη για να διασφαλίσουν ότι ο έλεγχος ιδιοκτησίας είναι ενεργός. Επιπλέον, πρέπει να ορίσουν ένα ρητό staging_bucket σε μια τοποθεσία Cloud Storage που ελέγχουν όταν μεταφορτώνουν μοντέλα. Δεδομένου ότι η ελαττωματική λογική βρίσκεται στο SDK του πελάτη, είναι σημαντικό να ελέγξετε την έκδοση google-cloud-aiplatform όπου κι αν εκτελείται, συμπεριλαμβανομένων των notebooks, των εργασιών CI και των αγωγών εκπαίδευσης, όχι μόνο στις υπηρεσίες παραγωγής.

Δείτε επίσης: TrueConf: Zero-day ευπάθεια χρησιμοποιήθηκε σε επιθέσεις σε κυβερνητικά δίκτυα

Thread 1.4 τεχνολογία έξυπνων σπιτιών Apple Google
Ευπάθεια στο Google Vertex AI SDK επιτρέπει επιθέσεις Bucket Squatting

Αυτή είναι η δεύτερη ευπάθεια προβλέψιμου ονόματος bucket που εμφανίζεται στο Vertex AI φέτος. Η Google διόρθωσε το CVE-2026-2473 τον Φεβρουάριο, που ήταν μια ξεχωριστή ευπάθεια bucket-squatting στο Vertex AI Experiments που επίσης επέτρεπε εκτέλεση κώδικα μεταξύ ενοικιαστών, κλοπή μοντέλων και δηλητηρίαση. Η προηγούμενη εργασία της Unit 42 στις προεπιλεγμένες άδειες υπηρεσίας-agent του Vertex AI ανίχνευσε μια σχετική διαδρομή από έναν αναπτυγμένο πράκτορα AI στα δεδομένα πελατών και ενοικιαστών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS