## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BENZAMIR-CVE-2026-7791
# CVE-2026-7791 PoC: Привилегированный по умолчанию
Исследовательское доказательство концепции для **локального повышения привилегий в Amazon WorkSpaces** (TOCTOU + запись произвольных файлов на уровне SYSTEM в Skylight Workspace Config Service).
Полные технические подробности: блог Cymulate
|
---|---
CVE| CVE-2026-7791
Поставщик| AWS Security Bulletin 2026-025-AWS
Исправлено в| Skylight **2.6.2034.0**
Автор| Ben Zamir, Cymulate Research Labs
* * *
## Лицензия
**MIT**
* * *
## Что делает этот PoC
Пользователь WorkSpaces с низкими привилегиями может злоупотребить **Skylight Workspace Config Service** (выполняющимся как **SYSTEM**) во время запланированной ротации журналов: разрешающие ACL в `C:\ProgramData\Amazon`, соединение каталогов **ROTATE** , отсутствие проверки типа файлов и окно TOCTOU **~1–10 мс** между первым перемещением файла и перечислением архивных файлов.
* * *
## Быстрый старт
**Только тестовая среда.** Уязвимая Skylight (до **2.6.2034.0**), стандартный пользователь, полезная нагрузка рядом с исполняемым файлом.
root@kitploit:~
1. Compile the code
2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
root@kitploit:~
poc.exe <filename> [target path]
Держите процесс запущенным до наступления ротации.
* * *
## Ответственное использование
Авторизованное исследование безопасности и защитное тестирование на системах, которые вам принадлежат или на которые у вас есть разрешение для оценки.
* * *
## См. также
* AWS Security Bulletin 2026-025-AWS