针对Amazon WorkSpaces 本地权限提升的研究性概念验证(涉及 Skylight Workspace Config Service 中的 TOCTOU 漏洞及 SYSTEM 级别任意文件写入)。
完整技术细节:Cymulate 博客
| CVE | CVE-2026-7791 |
| 供应商 | AWS 安全公告 2026-025-AWS |
| 修复版本 | Skylight 2.6.2034.0 |
| 作者 | Ben Zamir,Cymulate 研究实验室 |
MIT
低权限的 WorkSpaces 用户可以在计划日志轮换期间滥用 Skylight Workspace Config Service(以 SYSTEM 身份运行):C:\ProgramData\Amazon 下的宽松 ACL、ROTATE 目录联结、缺少文件类型检查,以及首次文件移动与归档文件枚举之间约 1–10 ms 的 TOCTOU 时间窗。
仅限实验室环境。 易受攻击的 Skylight(早于 2.6.2034.0 版本),标准用户,payload 位于可执行文件旁边。
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
poc.exe <filename> [target path]
保持进程运行,直到发生日志轮换。
在您拥有或有权评估的系统上进行授权的安全研究和防御性测试。