
Escalação Local de Privilégios no Amazon WorkSpaces via TOCTOU e Escrita Arbitrária de Arquivos
Prova de conceito de pesquisa para escalada de privilégio local no Amazon WorkSpaces (TOCTOU + escrita arbitrária de arquivos em nível SYSTEM no Skylight Workspace Config Service).
Detalhes técnicos completos: Blog da Cymulate
| CVE | CVE-2026-7791 |
| Fornecedor | AWS Security Bulletin 2026-025-AWS |
| Corrigido em | Skylight 2.6.2034.0 |
| Autor | Ben Zamir, Cymulate Laboratórios de Pesquisa |
MIT
Um usuário do WorkSpaces com privilégios baixos pode explorar o Skylight Workspace Config Service (executando como SYSTEM) durante a rotação programada de logs: ACLs permissivas sob C:\ProgramData\Amazon, uma junção de diretório ROTATE, nenhuma verificação de tipo de arquivo e um TOCTOU de ~1–10 ms entre a primeira Movimentação de Arquivo e a enumeração de arquivos arquivados.
Apenas laboratório. Skylight vulnerável (anterior à 2.6.2034.0), usuário padrão, payload ao lado do executável.
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
Mantenha o processo em execução até que a rotação ocorra.
Pesquisa de segurança autorizada e testes defensivos em sistemas que você possui ou que tem permissão para avaliar.