CVE-2026-5709AWS Research and Engineering Studio (RES) 在2024.10至2025.12.01版本中存在严重安全漏洞。由于FileBrowser API未对用户输入进行充分净化,经过身份认证的远程攻击者可通过构造恶意输入,利用FileBrowser功能在集群管理器EC2实例上执行任意命令,导致系统面临被完全控制的高风险。
该漏洞的核心成因在于AWS RES组件中的FileBrowser API接口缺乏对用户输入的严格过滤机制。在受影响的版本中,当系统处理文件浏览请求时,未能有效清洗特定的API参数,导致存在命令注入风险。攻击者首先需要具备合法的低权限身份凭证,随后通过向FileBrowser接口发送包含恶意Shell指令的特制数据包。服务器端在解析这些请求时,直接将未经净化的输入传递给底层系统执行环境。这使得攻击者能够绕过应用层逻辑,直接在集群管理器EC2实例的操作系统层执行任意代码。利用成功后,攻击者可利用此权限窃取敏感数据、破坏系统完整性或部署后门程序,对机密性、完整性和可用性造成全面破坏。