
Локальное повышение привилегий в Amazon WorkSpaces через TOCTOU и произвольную запись в файл
Исследовательское доказательство концепции для локального повышения привилегий в Amazon WorkSpaces (TOCTOU + запись произвольных файлов на уровне SYSTEM в Skylight Workspace Config Service).
Полные технические подробности: блог Cymulate
| CVE | CVE-2026-7791 |
| Поставщик | AWS Security Bulletin 2026-025-AWS |
| Исправлено в | Skylight 2.6.2034.0 |
| Автор | Ben Zamir, Cymulate Research Labs |
MIT
Пользователь WorkSpaces с низкими привилегиями может злоупотребить Skylight Workspace Config Service (выполняющимся как SYSTEM) во время запланированной ротации журналов: разрешающие ACL в C:\ProgramData\Amazon, соединение каталогов ROTATE, отсутствие проверки типа файлов и окно TOCTOU ~1–10 мс между первым перемещением файла и перечислением архивных файлов.
Только тестовая среда. Уязвимая Skylight (до 2.6.2034.0), стандартный пользователь, полезная нагрузка рядом с исполняемым файлом.
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
Держите процесс запущенным до наступления ротации.
Авторизованное исследование безопасности и защитное тестирование на системах, которые вам принадлежат или на которые у вас есть разрешение для оценки.