☁️ Баг в Vertex AI SDK позволял подменить ML-модель до того как её загрузит Google — 17 июня 2026 г. в 11:28:55.834
☁️ Баг в Vertex AI SDK позволял подменить ML-модель до того как её загрузит Google Привет! Unit 42 нашли уязвимость в Google Cloud Vertex AI SDK для Python. Атакующий без какого-либо доступа к проекту жертвы мог подменить загружаемую модель своей и выполнить код внутри инфраструктуры Google. Патч уже есть, нужна версия 1.148.0 или выше. 👨💻Проблема в том как SDK выбирал временный Cloud Storage бакет для загрузки модели. Если пользователь не указывал бакет явно, SDK генерировал предсказуемое имя из ID проекта и региона вроде project-vertex-staging-region. Бакет проверялся на существование, но не на то кому он принадлежит. Атакующему достаточно было создать бакет с таким именем в своём проекте заранее. После этого SDK жертвы заливал модель прямо туда. ⚙️ Дальше вопрос скорости. Между загрузкой модели жертвой и моментом, когда Vertex AI её читает - примерно 2.5 секунды. Unit 42 в своём PoC подменяли файл за 1.4 секунды через Cloud Function. Подменённая модель при загрузке выполняла код через pickle, воровала OAuth-токен из метадата-сервера контейнера и отправляла его атакующему. Токен давал доступ к другим моделям, BigQuery, логам и внутренним образам контейнеров в том же тенант-проекте Google. 🔎 Это уже второй баг с предсказуемыми именами бакетов в Vertex AI за этот год. В феврале закрыли CVE-2026-2473 с похожей механикой в Vertex AI Experiments. P.S. Обновите google-cloud-aiplatform до 1.148.0 везде где он используется: ноутбуки, CI-джобы, пайплайны обучения. И всегда указывайте staging_bucket явно. 🤖Бесплатный ChatGPT

