SevenIDC

News

NEWS

보안

Amazon SageMaker Python SDK ModelBuilder 무결성 검증 취약점 대응: CVE-2026-8596·CVE-2026-8597

게재일 2026. 09. 24.· 원문 공개 2026. 09. 10.조회 0
Amazon SageMaker Python SDK, ModelBuilder, CVE-2026-8596 관련 기술 이미지
SevenIDC 기술 요약 이미지

AWS가 Amazon SageMaker Python SDK의 ModelBuilder/Serve 구성요소와 Triton inference handler에서 모델 아티팩트 무결성 검증과 관련된 두 가지 보안 이슈를 공개했다. 이번 사안은 단순 라이브러리 버그를 넘어, 모델 아티팩트가 저장되는 S3 경로와 SageMaker 조회 API 권한이 결합될 때 추론 컨테이너 내부 코드 실행으로 이어질 수 있다는 점이 핵심이다. AI 워크로드를 운영하는 클라우드·서버 운영팀이라면 SDK 버전 확인뿐 아니라 배포 파이프라인과 아티팩트 저장 경로 권한 모델까지 함께 점검할 필요가 있다.

문제의 핵심: 키 노출과 검증 누락이 각각 코드 실행으로 연결

CVE-2026-8596은 ModelBuilder로 모델을 빌드할 때 사용된 HMAC 서명 키가 컨테이너 환경 변수로 저장되고, 이 값이 SageMaker describe 계열 API 응답에서 평문으로 반환될 수 있었다는 내용이다. AWS 설명대로라면 원격의 인증된 사용자가 해당 조회 API 호출 권한과 모델 아티팩트 경로에 대한 S3 쓰기 권한을 함께 가질 경우, 조작된 아티팩트에 유효한 서명을 붙여 추론 컨테이너에서 코드를 실행시킬 수 있다.

CVE-2026-8597은 Triton inference handler가 모델 아티팩트를 역직렬화하기 전에 무결성 검증을 수행하지 않았다는 문제다. 이 경우 공격자는 모델 아티팩트 경로에 쓰기 권한만 있어도 특수 제작된 pickle payload로 아티팩트를 교체해 추론 컨테이너에서 코드 실행을 유도할 수 있다.

두 취약점 모두 공통적으로 모델 파일 자체보다 모델 아티팩트가 놓인 저장 경로와 이를 참조하는 배포 흐름의 신뢰 경계가 중요하다는 점을 보여준다. 특히 추론 서비스가 자동 배포되거나 표준 이미지와 공용 배포 템플릿을 통해 반복 생성되는 환경에서는 영향 범위가 넓어질 수 있다.

영향받는 버전과 우선 확인 대상

영향 버전은 Amazon SageMaker Python SDK 2.199.0 이상 2.257.1 이하, 그리고 3.0.0 이상 3.7.1 이하로 제시됐다. 해당 범위에 포함되는 배포 자동화 이미지, 노트북 환경, CI/CD 빌드 컨테이너, 추론용 패키징 워크플로가 남아 있는지 우선 확인해야 한다.

운영 측면에서는 현재 서비스 중인 엔드포인트만 볼 것이 아니라, 과거에 생성된 표준 베이스 이미지와 내부 패키지 미러도 함께 점검하는 편이 안전하다. 새 배포에서는 수정 버전을 쓰더라도 내부 저장소나 템플릿에 구버전 SDK가 남아 있으면 동일한 구성이 반복될 수 있기 때문이다.

운영자가 바로 볼 점검 항목

첫째, SageMaker Python SDK 사용 버전을 워크로드별로 식별해 영향 범위에 포함되는지 확인해야 한다. 특히 ModelBuilder 또는 Serve 기능, Triton 기반 추론 핸들러를 사용하는 경로를 분리해서 파악하는 것이 좋다.

둘째, 모델 아티팩트가 저장된 S3 경로에 대해 쓰기 권한을 가진 주체를 재검토해야 한다. 원문 기준으로 두 취약점 모두 S3 write access가 공격 성립 조건에 포함되므로, 배포 파이프라인 외 계정·역할에 과도한 쓰기 권한이 남아 있는지 확인할 필요가 있다.

셋째, SageMaker DescribeModel, DescribeEndpointConfig, DescribeModelPackage 호출 권한을 보유한 역할을 점검해야 한다. CVE-2026-8596은 이러한 조회 권한과 S3 쓰기 권한이 결합될 때 위험도가 커진다. 최소 권한 원칙에 맞게 운영 역할과 배포 역할을 분리했는지도 함께 보는 것이 바람직하다.

국내·일본 클라우드 운영 환경에서의 의미

한국과 일본 리전에서 SageMaker 기반 추론 서비스를 운영하는 팀이라면 이번 이슈를 AI 모델 공급망 관점에서 볼 필요가 있다. 서버호스팅이나 코로케이션 자체 이슈는 아니지만, 사내 GPU 서버와 퍼블릭 클라우드를 함께 쓰는 하이브리드 운영에서는 내부에서 생성한 모델 아티팩트를 S3로 옮겨 배포하는 과정이 많아 저장소 권한과 배포 자동화 계정 분리가 특히 중요하다.

네트워크나 IDC 운영팀 입장에서도 이번 사안은 인프라 취약점보다 워크로드 권한 설계 문제에 가깝다. 따라서 방화벽이나 회선 구성보다 IAM 권한, S3 경로 통제, 배포 이미지 표준화, 사용 중 SDK 버전 관리 같은 클라우드 운영 절차 점검이 직접적인 대응 포인트다.

핵심 포인트

  • CVE-2026-8596은 ModelBuilder/Serve에서 HMAC 키가 평문으로 노출될 수 있는 문제다.
  • CVE-2026-8597은 Triton inference handler가 무결성 검증 없이 모델 아티팩트를 역직렬화하는 문제다.
  • 영향 버전은 SageMaker Python SDK 2.199.0~2.257.1, 3.0.0~3.7.1이다.
  • 공격 성립에는 S3 모델 아티팩트 경로 쓰기 권한이 중요하며, CVE-2026-8596은 SageMaker describe API 권한도 결합된다.
  • 운영팀은 SDK 버전, 내부 이미지·미러, S3 권한, SageMaker 조회 권한을 함께 점검해야 한다.