Sploitus

Exploit for CVE-2026-7791

kitploit · 2026-08-24

Exploit Code

MARKDOWN58 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BENZAMIR-CVE-2026-7791
# CVE-2026-7791 PoC: Привилегированный по умолчанию

Исследовательское доказательство концепции для **локального повышения привилегий в Amazon WorkSpaces** (TOCTOU + запись произвольных файлов на уровне SYSTEM в Skylight Workspace Config Service).

Полные технические подробности: блог Cymulate

|   
---|---  
CVE| CVE-2026-7791  
Поставщик| AWS Security Bulletin 2026-025-AWS  
Исправлено в| Skylight **2.6.2034.0**  
Автор| Ben Zamir, Cymulate Research Labs  
  
* * *

## Лицензия

**MIT**

* * *

## Что делает этот PoC

Пользователь WorkSpaces с низкими привилегиями может злоупотребить **Skylight Workspace Config Service** (выполняющимся как **SYSTEM**) во время запланированной ротации журналов: разрешающие ACL в `C:\ProgramData\Amazon`, соединение каталогов **ROTATE** , отсутствие проверки типа файлов и окно TOCTOU **~1–10 мс** между первым перемещением файла и перечислением архивных файлов.

* * *

## Быстрый старт

**Только тестовая среда.** Уязвимая Skylight (до **2.6.2034.0**), стандартный пользователь, полезная нагрузка рядом с исполняемым файлом.

root@kitploit:~
    
    
    1. Compile the code
    2. Execute: poc.exe AutoPilot.dll "C:\Program Files\Amazon\cfn-bootstrap"
    

root@kitploit:~
    
    
    poc.exe <filename> [target path]
    

Держите процесс запущенным до наступления ротации.

* * *

## Ответственное использование

Авторизованное исследование безопасности и защитное тестирование на системах, которые вам принадлежат или на которые у вас есть разрешение для оценки.

* * *

## См. также

  * AWS Security Bulletin 2026-025-AWS