Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec dans le SDK Python de Google Cloud Vertex AI a permis à un attaquant sans identifiants ni accès préalable au projet de la victime d'enlever le fardeau d'un modèle et d'exécuter du code dans l'infrastructure de service de Google. Palo Alto Networks Unit 42 a baptisé la technique comme "Pickle au milieu" et a signalé le problème à Google; le fabricant a déjà corrigé le SDK, mais l'incidence laisse des leçons importantes sur les risques de conception et les pratiques dangereuses dans les pipelines d'apprentissage automatique.
La racine technique était simple et dangereuse: lorsque le SDK avait besoin d'un seau temporaire pour télécharger les artefacts du modèle et que l'utilisateur n'en avait pas spécifié un, il a généré un nom prévisible à partir de l'ID du projet et de la région - par exempleprojet-vertex-staging-region- et vérifié seulement si elle existait, pas si le seau appartenait au projet de l'utilisateur. Comme les noms des seaux sont uniques au monde, un attaquant avec son propre projet pourrait d'abord créer ce seaux et attendre que la victime se lève. L'attaquant a ensuite remplacé le contenu soulevé par un artefact malveillant. Puisque de nombreux modèles Python sont sérialisés avec du cornichon ou du Jobligb - des formats qui lancent du code lors de la désactivation -, quand Vertex AI chargé ce modèle la charge utile de l'attaquant a été exécuté à l'intérieur du conteneur de service.

L'opération dépendait d'une fenêtre temporelle (TOCTOU): L'unité 42 mesurait un intervalle d'environ 2,5 secondes entre la montée et la lecture par Vertex AI ; dans son concept test une fonction Cloud a remplacé l'objet en 1.4 secondes et la charge utile a volé un jeton OAuth du serveur de métadonnées du conteneur, l'envoyant à l'attaquant. Ce jeton, dans l'environnement de test, avait des permissions plus étendues que l'instance simplement engagée : il permettait l'accès à d'autres artefacts dans le locataire géré par Google, y compris des modèles complets, des métadonnées BigQuery, des listes d'accès, des journaux et des itinéraires d'image de conteneur interne. En d'autres termes, l'exploitation pourrait exécution de code à distance, vol de modèle et mouvement latéral au sein du locataire.
Le vecteur ne fonctionnait que s'il y avait deux conditions communes: que le tampon par défaut de la mise en place n'existait pas dans la région (situation habituelle dans les nouveaux projets) et que le développeur n'avait pas explicitement établi le paramètremise en _scène. L'unité 42 a signalé une vulnérabilité le 5 mars 2026; Google a lancé un arrangement initial (randomisant le nom avec uuid4) et a complété la correction en ajoutant une vérification de la propriété de Bucket dans Model.upload () dans la version 1.148.0 du colis.
Les implications pour la LM et les équipements de sécurité sont larges: au-delà de la perte de la propriété intellectuelle (modèles stolen ou empoisonnés), la technique met en évidence comment décisions de conception dans les clients non sécurisés et les défauts peut devenir des vecteurs d'escalade sans phishing ou des exploits complexes. Il souligne également le risque que des formats de sérialisation non sûrs soient utilisés dans des environnements multilocataires et la nécessité de politiques qui évitent la création de ressources prévisibles pouvant être exploitées par un concurrent ou un attaquant externe.
Actions immédiates recommandées : mettre à jour le SDK dans la version parcheed avec la commande app (p. ex.pip installer --upgrade google-cloud-aiplate > = 1,148.0) et, très important, toujours définir explicitement la mise en scène _ dollar comme un emplacement Cloud Storage que vous contrôlez. Vérifiez la version deforme google-cloud-aiplateoù qu'il soit exécuté: cahiers, CI / CD, pipelines de formation et environnements de test, pas seulement en production. Si vous pensez qu'il peut y avoir exposition avant le patch, envisagez la rotation des titres de service affectés et jetons et examinez l'historique des objets de seaux publics ou partagés.

En plus du patching, examinez vos pratiques de sérialisation : si possible, évitez d'envoyer des modèles dans des formats qui exécutent du code sur une charge comme le cornichon / jobligb ; préférez des formats conçus pour un déploiement sûr (SavedModel, ONNX ou exportations qui n'exécutent pas de code sur le chargement). Au niveau du contrôle de l'accès, limiter les permis associés aux agents de services et aux comptes, utiliser l'identité de charge de travail et mettre en œuvre des politiques organisationnelles qui empêchent la création de ressources avec des noms prévisibles ou qui nécessitent le raccordement de seaux à des projets spécifiques.
Pour l'équipement de réponse et de risque, auditez Cloud Storage et Vertex AI log pour les opérations inhabituelles dans les fenêtres de chargement de modèles, et examinez l'accès aux métadonnées et jetons de serveur émis par les services gérés. Cet incident remplace sur la table la nécessité de traiter la chaîne d'approvisionnement ML comme un vecteur de menace : du code client aux appareils déployés en production.
Lisez l'analyse technique et la notification du chercheur initial sur le site Web de l'Unité 42 pour obtenir des détails sur le Programme de recherche et les délais d'exploitation : Unité 42. Vérifiez les notes de lancement et les versions SDK dans le dépôt officiel pour confirmer que votre environnement est mis à jour: sorties python-aiplatform et la page de paquetage dans PyPI: google-cloud-aiplatforme sur PyPI. Agissez aujourd'hui : patchez et fixez le seau de mise en scène enlevant la fenêtre d'attaque connue ; complémentez-la par des contrôles d'accès sûrs et des pratiques de sérialisation réduisent considérablement le risque.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...