
Escalation dei privilegi locali in Amazon WorkSpaces tramite TOCTOU e scrittura arbitraria di file
Proof-of-concept di ricerca per escalation dei privilegi locale in Amazon WorkSpaces (TOCTOU + scrittura arbitraria di file a livello SYSTEM in Skylight Workspace Config Service).
Dettagli tecnici completi: Cymulate blog
| CVE | CVE-2026-7791 |
| Fornitore | AWS Security Bulletin 2026-025-AWS |
| Corretto in | Skylight 2.6.2034.0 |
| Autore | Ben Zamir, Cymulate Research Labs |
MIT
Un utente WorkSpaces con privilegi bassi può abusare del Skylight Workspace Config Service (in esecuzione come SYSTEM) durante la rotazione programmata dei log: ACL permissive sotto C:\ProgramData\Amazon, un junction di directory ROTATE, nessun controllo sul tipo di file, e un TOCTOU ~1–10 ms tra la prima mossa di file e l'enumerazione dei file archiviati.
Solo laboratorio. Skylight vulnerabile (prima della 2.6.2034.0), utente standard, payload accanto all'eseguibile.
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
Mantenere il processo in esecuzione fino alla rotazione.
Ricerca sulla sicurezza autorizzata e test difensivi su sistemi di tua proprietà o per cui hai il permesso di valutare.