Illustration of a Linux computer screen highlighting Amazon WorkSpaces vulnerability CVE-2025-12779, with security alert and hacker elements, for a news article on AWS security flaw.
Illustration of a Linux computer screen highlighting Amazon WorkSpaces vulnerability CVE-2025-12779, with security alert and hacker elements, for a news article on AWS security flaw.
AIによって生成された画像

AmazonがLinux WorkSpacesの認証トークンに関する脆弱性を公開

AIによって生成された画像

Amazon Web Servicesは、Linux向けWorkSpacesクライアントにセキュリティの欠陥があることを明らかにしました。この欠陥により、ローカル攻撃者が認証トークンを抽出して他のユーザーの仮想デスクトップにアクセスできるようになります。脆弱性CVE-2025-12779は、クライアントのバージョン2023.0から2024.8に影響を及ぼし、CVSSスコアは8.8です。AWSは、リスクを軽減するためにバージョン2025.0以降への即時アップグレードを推奨しています。

2025年11月5日、AWSはセキュリティ-bulletin AWS-2025-025を発行し、Linux向けAmazon WorkSpacesクライアントの高深刻度脆弱性CVE-2025-12779を詳細に説明しました。この欠陥は、バージョン2023.0から2024.8における認証トークンの不適切な処理に起因し、同じマシン上の他のローカルユーザーにDCVベースのWorkSpacesトークンを潜在的に暴露します。

bulletinで説明されているように、「Linux向けAmazon WorkSpacesクライアントのバージョン2023.0から2024.8における認証トークンの不適切な処理により、同じクライアントマシン上の他のローカルユーザーにDCVベースのWorkSpacesの認証トークンが暴露される可能性があります。特定の状況下で、意図しないユーザーがクライアントマシンから有効な認証トークンを抽出して他のユーザーのWorkSpaceにアクセスできる可能性があります。」これにより、ローカルアクセスを持つ攻撃者が正当なユーザーをなりすまし、標準的な制御を回避し、仮想環境内の機密データに潜在的にアクセスできるようになります。

この問題は、共有またはマルチユーザーLinux環境でリスクを生じさせ、エンタープライズのリモートワークインフラで一般的です。CVSS評価8.8により、ほぼクリティカルな状態に達しており、侵害されたシステム内での横方向移動の脅威を強調しています。AWSはバージョン2025.0で修正を確認し、Amazon WorkSpacesクライアントダウンロードページから入手可能とし、影響を受けるバージョンのサポート終了を発表しました。

組織は展開を監査し、アップグレードを優先し、不正な活動を検知するためのアクセスログをレビューすることを推奨されます。AWSは影響を受ける顧客に積極的に通知し、リモートアクセスツールのパッチ管理を強調しています。この脆弱性は、デスクトップ仮想化をローカルエクスプロイトから保護する際の継続的な課題を強調しています。

関連記事

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
AIによって生成された画像

Linux CopyFail exploit threatens root access amid Ubuntu outage

AIによるレポート AIによって生成された画像

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Four days after the CopyFail (CVE-2026-31431) exploit disclosure disrupted Ubuntu services, the US government warned of its critical risks to Linux systems, urging immediate patching amid public exploit code.

AIによるレポート

Microsoft has released an emergency patch for a high-severity vulnerability in its ASP.NET Core framework, affecting macOS and Linux applications. Tracked as CVE-2026-40372, the flaw allows unauthenticated attackers to gain SYSTEM privileges through forged authentication payloads. The company advises immediate updates and key rotation to fully mitigate risks.

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否