
Lokale Privilegienausweitung in Amazon WorkSpaces mittels TOCTOU und beliebigem Dateischreiben
Forschungsnachweis für lokale Privilegieneskalation in Amazon WorkSpaces (TOCTOU + SYSTEM-Level beliebiges Dateischreiben im Skylight Workspace Config Service).
Vollständige technische Details: Cymulate Blog
| CVE | CVE-2026-7791 |
| Anbieter | AWS Security Bulletin 2026-025-AWS |
| Behoben in | Skylight 2.6.2034.0 |
| Autor | Ben Zamir, Cymulate Research Labs |
MIT
Ein niedrig privilegierter WorkSpaces-Benutzer kann den Skylight Workspace Config Service (der als SYSTEM läuft) während der geplanten Log-Rotation missbrauchen: permissive ACLs unter C:\ProgramData\Amazon, eine ROTATE-Verzeichnisverbindung, keine Dateitypprüfungen und ein ~1–10 ms TOCTOU zwischen der ersten Dateiverschiebung und der Aufzählung archivierter Dateien.
Nur für Tests. Angreifbares Skylight (vor 2.6.2034.0), Standardbenutzer, Payload neben der ausführbaren Datei.
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
Lassen Sie den Prozess laufen, bis die Rotation erfolgt.
Autorisierte Sicherheitsforschung und defensive Tests auf Systemen, die Ihnen gehören oder für die Sie eine Genehmigung zur Bewertung haben.