
Escalada de privilegios local en Amazon WorkSpaces mediante TOCTOU y escritura arbitraria de archivos
Prueba de concepto de investigación para escalada de privilegios local en Amazon WorkSpaces (TOCTOU + escritura arbitraria de archivos a nivel de SYSTEM en el Servicio de Configuración de Skylight Workspace).
Detalles técnicos completos: Blog de Cymulate
| CVE | CVE-2026-7791 |
| Proveedor | AWS Security Bulletin 2026-025-AWS |
| Parcheado en | Skylight 2.6.2034.0 |
| Autor | Ben Zamir, Cymulate Laboratorios de Investigación |
MIT
Un usuario de WorkSpaces con pocos privilegios puede abusar del Servicio de Configuración de Skylight Workspace (ejecutándose como SYSTEM) durante la rotación programada de registros: ACLs permisivas en C:\ProgramData\Amazon, un enlace de directorio ROTATE, sin verificaciones de tipo de archivo, y un TOCTOU de ~1–10 ms entre el primer movimiento de archivo y la enumeración de archivos archivados.
Solo laboratorio. Skylight vulnerable (anterior a 2.6.2034.0), usuario estándar, payload junto al ejecutable.
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
Mantenga el proceso en ejecución hasta que ocurra la rotación.
Investigación de seguridad autorizada y pruebas defensivas en sistemas que posea o tenga permiso para evaluar.