CVE-2026-5708AWS Research and Engineering Studio (RES) 2026.03之前版本存在高危漏洞。攻击者利用会话创建组件中未清理的用户可控属性,通过构造恶意API请求实现权限提升,从而获取虚拟桌面主机实例配置文件权限并访问AWS资源。
该漏洞源于AWS RES会话创建组件中缺乏对用户可修改属性的严格输入验证。攻击者需拥有低权限账户,通过发送特制的API请求,并在请求载荷中篡改特定的会话参数。由于服务端未能对这些属性进行清洗,导致系统错误地将虚拟桌面主机实例的IAM角色权限赋予攻击者创建的会话。这使得攻击者能够绕过原有的安全边界,利用高权限角色直接与AWS云资源及服务进行交互,造成严重的安全风险。