CVE-2026-5707AWS Research and Engineering Studio (RES) 在处理虚拟桌面会话名称时存在OS命令注入漏洞。由于未能正确过滤用户输入,远程经过身份验证的攻击者可以通过精心制作的会话名称,在虚拟桌面主机上以 root 权限执行任意操作系统命令。该漏洞影响 2025.03 至 2025.12.01 版本,建议用户尽快升级。
该漏洞的核心在于 AWS RES 处理虚拟桌面会话名称的逻辑中缺乏对用户输入的净化。当用户创建或配置会话时,系统将“会话名称”参数直接传递给底层的操作系统命令解释器(如 Bash)执行,未进行任何转义或过滤。攻击者只需拥有低权限账户,即可在会话名称字段中注入 Shell 元字符(如 `;`, `|`, `` ` `` 或 `$()`)。由于后端脚本以 root 权限运行以管理虚拟机,拼接后的恶意命令将继承该高权限执行。成功利用此漏洞可导致攻击者完全控制宿主机,窃取敏感数据、破坏系统完整性或中断服务。