CVE-2026-9291

Source
https://cve.org/CVERecord?id=CVE-2026-9291
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-9291.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-9291
Aliases
Published
2026-05-22T18:12:24.452Z
Modified
2026-07-25T03:56:21.644597316Z
Severity
  • 7.5 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVSS Calculator
Summary
Insecure Deserialization in Amazon Braket SDK Job Results Processing
Details

Insecure deserialization in the job results processing component in Amazon Braket SDK beforeĀ 1.117.0 might allow a remote authenticated user with S3 write access to the job output bucket to achieve arbitrary code execution on any machine that processes job results.

We recommend you upgrade to amazon-braket-sdk version 1.117.0 or later.

Database specific
{
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/9xxx/CVE-2026-9291.json",
    "cwe_ids": [
        "CWE-502"
    ],
    "cna_assigner": "AMZN"
}
References

Affected packages

Git / github.com/amazon-braket/amazon-braket-sdk-python

Affected ranges

Type
GIT
Repo
https://github.com/amazon-braket/amazon-braket-sdk-python
Events
Database specific
{
    "extracted_events": [
        {
            "introduced": "1.10.0"
        },
        {
            "fixed": "1.117.0"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ]
}

Affected versions

v1.*
v1.10.0
v1.100.0
v1.100.1
v1.101.0
v1.101.0.post0
v1.102.0
v1.102.1
v1.102.10
v1.102.2
v1.102.3
v1.102.4
v1.102.5
v1.102.6
v1.102.7
v1.102.8
v1.102.9
v1.103.0
v1.104.0
v1.104.1
v1.105.0
v1.106.0
v1.106.1
v1.106.2
v1.106.3
v1.106.4
v1.106.5
v1.107.0
v1.108.0
v1.108.1
v1.109.0
v1.11.0
v1.11.1
v1.110.0
v1.110.1
v1.111.0
v1.111.1
v1.111.2
v1.112.0
v1.112.1
v1.113.0
v1.113.1
v1.114.0
v1.115.0
v1.116.0
v1.12.0
v1.13.0
v1.14.0
v1.14.0.post0
v1.15.0
v1.16.0
v1.16.1
v1.17.0
v1.18.0
v1.18.0.post0
v1.18.1
v1.18.2
v1.19.0
v1.20.0
v1.21.0
v1.21.1
v1.22.0
v1.23.0
v1.23.1
v1.23.2
v1.24.0
v1.25.0
v1.25.1
v1.25.1.post0
v1.25.2
v1.26.0
v1.26.1
v1.26.2
v1.27.0
v1.27.1
v1.28.0
v1.28.1
v1.29.0
v1.29.0.post0
v1.29.1
v1.29.2
v1.29.3
v1.29.4
v1.30.0
v1.30.1
v1.30.2
v1.31.0
v1.31.1
v1.32.0
v1.32.1
v1.32.1.post0
v1.33.0
v1.33.0.post0
v1.33.1
v1.33.2
v1.34.0
v1.34.1
v1.34.2
v1.34.3
v1.34.3.post0
v1.35.0
v1.35.1
v1.35.2
v1.35.3
v1.35.4
v1.35.4.post0
v1.35.5
v1.36.0
v1.36.1
v1.36.2
v1.36.2.post0
v1.36.3
v1.36.4
v1.36.5
v1.37.0
v1.37.1
v1.38.0
v1.38.1
v1.38.2
v1.38.3
v1.39.0
v1.39.1
v1.40.0
v1.41.0
v1.42.0
v1.42.1
v1.42.2
v1.43.0
v1.44.0
v1.45.0
v1.46.0
v1.47.0
v1.48.0
v1.48.1
v1.49.0
v1.49.1
v1.49.1.post0
v1.50.0
v1.51.0
v1.52.0
v1.53.0
v1.53.0.post0
v1.53.1
v1.53.2
v1.53.3
v1.53.4
v1.54.0
v1.54.1
v1.54.2
v1.54.3
v1.54.3.post0
v1.55.0
v1.55.1
v1.55.1.post0
v1.56.0
v1.56.1
v1.56.2
v1.57.0
v1.57.1
v1.57.2
v1.58.0
v1.58.1
v1.59.0
v1.59.1
v1.59.1.post0
v1.59.2
v1.60.0
v1.60.1
v1.60.2
v1.61.0
v1.61.0.post0
v1.62.0
v1.62.1
v1.63.0
v1.64.0
v1.64.1
v1.64.2
v1.65.0
v1.65.1
v1.66.0
v1.67.0
v1.68.0
v1.68.1
v1.68.2
v1.68.3
v1.69.0
v1.69.1
v1.70.0
v1.70.1
v1.70.2
v1.70.3
v1.71.0
v1.72.0
v1.72.1
v1.72.2
v1.73.0
v1.73.1
v1.73.2
v1.73.3
v1.74.0
v1.74.1
v1.75.0
v1.76.0
v1.76.1
v1.76.2
v1.76.3
v1.77.0
v1.77.1
v1.77.2
v1.77.3
v1.77.3.post0
v1.77.4
v1.77.5
v1.77.6
v1.78.0
v1.79.0
v1.79.1
v1.80.0
v1.80.1
v1.81.0
v1.81.1
v1.82.0
v1.83.0
v1.84.0
v1.85.0
v1.86.0
v1.86.1
v1.87.0
v1.87.1
v1.88.0
v1.88.1
v1.88.2
v1.88.2.post0
v1.88.3
v1.89.0
v1.89.1
v1.90.0
v1.90.1
v1.90.2
v1.91.0
v1.91.1
v1.91.2
v1.92.0
v1.93.0
v1.94.0
v1.95.0
v1.96.0
v1.96.1
v1.97.0
v1.98.0
v1.99.0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-9291.json"