
Escalade de privilèges locale dans Amazon WorkSpaces via TOCTOU et écriture arbitraire de fichiers
Preuve de concept pour l'escalade de privilèges locale dans Amazon WorkSpaces (TOCTOU + écriture arbitraire de fichiers au niveau SYSTEM dans le Skylight Workspace Config Service).
Détails techniques complets : Blog Cymulate
| CVE | CVE-2026-7791 |
| Fournisseur | AWS Security Bulletin 2026-025-AWS |
| Corrigé dans | Skylight 2.6.2034.0 |
| Auteur | Ben Zamir, Cymulate Research Labs |
MIT
Un utilisateur WorkSpaces à faibles privilèges peut abuser du Skylight Workspace Config Service (s'exécutant en tant que SYSTEM) lors de la rotation programmée des journaux : ACL permissives sous C:\ProgramData\Amazon, une jonction de répertoire ROTATE, aucune vérification de type de fichier, et une fenêtre TOCTOU d'environ ~1–10 ms entre le premier déplacement de fichier et l'énumération des fichiers archivés.
Réservé au laboratoire. Skylight vulnérable (avant 2.6.2034.0), utilisateur standard, payload à côté de l'exécutable.
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
Maintenez le processus en cours jusqu'à ce que la rotation se produise.
Recherche en sécurité autorisée et tests défensifs sur les systèmes que vous possédez ou pour lesquels vous êtes autorisé à évaluer.