Vertex AI SDK: Bucket-Squatting lässt Model-Uploads kapern – Patch auf v1.148.0
LONDON (IT BOLTWISE) – Eine Schwachstelle im Google-Vertex-AI-SDK fĂĽr Python kann es Angreifern ermöglichen, Model-Uploads umzuleiten und beim Laden bösartigen Code auszufĂĽhren. Der Angriff „Pickle in the Middle“ nutzt dabei eine vorhersehbare Temporary-Bucket-Logik, um in der Serving-Umgebung Code laufen zu lassen und Tokens abzugreifen. Google hat den Fehler behoben; wer das SDK nutzt, muss auf […]


#Sophos