
Amazon WorkSpacesにおけるTOCTOUと任意ファイル書き込みを利用したローカル特権昇格
Amazon WorkSpaces におけるローカル特権昇格の研究用概念実証 (Skylight Workspace Config Service での TOCTOU + SYSTEM レベルの任意ファイル書き込み)。
完全な技術的詳細: Cymulate ブログ
| CVE | CVE-2026-7791 |
| ベンダー | AWS Security Bulletin 2026-025-AWS |
| 修正バージョン | Skylight 2.6.2034.0 |
| 著者 | Ben Zamir, Cymulate Research Labs |
MIT
低権限の WorkSpaces ユーザーが、スケジュールされたログローテーション中に Skylight Workspace Config Service ( SYSTEM として実行) を悪用できます。C:\ProgramData\Amazon 下の緩い ACL、ROTATE ディレクトリジャンクション、ファイルタイプチェックの欠如、最初のファイル移動とアーカイブファイルの列挙の間の 約1~10ミリ秒のTOCTOU です。
ラボのみ。 脆弱な Skylight ( 2.6.2034.0 より前)、標準ユーザー、ペイロードは実行ファイルと同じ場所に。
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
ローテーションが発生するまでプロセスを実行し続けてください。
自分が所有している、または評価を許可されているシステムでの、正規のセキュリティ研究および防御テスト。