Hack Alerta

AWS corrige falhas críticas de execução remota e escalonamento de privilégios no Research and Engineering Studio

AWS corrige três falhas críticas no Research and Engineering Studio permitindo RCE e escalonamento de privilégios. Atualização para versão 2026.03 é urgente.

AWS corrige falhas críticas de execução remota e escalonamento de privilégios no Research and Engineering Studio

A Amazon Web Services (AWS) lançou um boletim de segurança importante abordando três vulnerabilidades graves em seu Research and Engineering Studio (RES). Essas falhas poderiam permitir que atacantes autenticados executem comandos arbitrários como root e escalem privilégios dentro de um ambiente de nuvem alvo.

Divulgação das vulnerabilidades

O boletim de segurança recente (2026-014-AWS) destaca três vulnerabilidades distintas que afetam as versões do RES 2025.12.01 e anteriores. Embora todas as três falhas exijam que um atacante tenha acesso autenticado ao sistema, elas oferecem caminhos significativos para comprometimento de rede.

CVE-2026-5707: Esta vulnerabilidade decorre de entrada não sanitizada no manuseio do RES de nomes de sessão de desktop virtual. Um atacante pode explorar essa falha de injeção de comando OS criando um nome de sessão malicioso. Se bem-sucedido, o ator de ameaça pode executar comandos arbitrários com privilégios de root diretamente no host de desktop virtual.

CVE-2026-5708: Esta falha envolve controle inadequado de atributos modificáveis pelo usuário durante a criação de sessão. Ao enviar uma solicitação de API cuidadosamente elaborada, um usuário remoto pode escalar seus privilégios para assumir o perfil de instância do Host de Desktop Virtual. Isso concede ao atacante acesso não autorizado a outros recursos e serviços AWS conectados.

CVE-2026-5709: Similar à primeira falha, esta é uma vulnerabilidade de injeção de comando OS localizada na API FileBrowser da plataforma. Entrada maliciosa enviada através da funcionalidade FileBrowser permite que um atacante execute comandos arbitrários na instância cluster-manager EC2 crítica.

Impacto de segurança e remediação

Se não corrigidas, essas vulnerabilidades fornecem aos atores de ameaça um caminho para comprometer hosts de desktop virtual, assumir o controle do gerenciador de cluster e pivotar para outros recursos AWS sensíveis. Uma exploração bem-sucedida poderia levar a exposição significativa de dados, sequestro de sistema ou interrupção operacional.

A AWS resolveu oficialmente essas questões na versão RES 2026.03. Equipes de segurança e administradores de sistema devem atualizar seus ambientes de nuvem para esta versão mais recente o mais rápido possível. Além disso, organizações que usam código bifurcado ou derivado devem garantir que mesclam essas novas correções em suas implantações personalizadas para evitar exposição persistente.

Workarounds para equipes não atualizadas

Para equipes incapazes de atualizar imediatamente, a AWS forneceu workarounds manuais. Os administradores podem aplicar patches específicos em seus ambientes existentes seguindo as instruções de mitigação publicadas no repositório GitHub oficial do AWS RES. Essas correções manuais abordam especificamente os vetores de injeção de comando e escalonamento de privilégios, garantindo a plataforma até que uma atualização completa de versão seja viável.

Recomendações para CISOs

Este incidente reforça a importância de manter a conformidade de patches em ambientes de nuvem, especialmente em ferramentas de desenvolvimento e engenharia que lidam com dados sensíveis. A AWS RES é frequentemente usada para criar ambientes de pesquisa seguros, e o comprometimento desses ambientes pode ter implicações amplas para a segurança da organização.

As equipes devem auditar suas dependências e garantir que todas as instâncias do RES estejam na versão 2026.03 ou superior. A implementação de monitoramento de logs de acesso e atividade de API no RES também é recomendada para detectar tentativas de exploração.

Conclusão

A correção das vulnerabilidades no AWS Research and Engineering Studio é uma prioridade para administradores de nuvem. A combinação de RCE e escalonamento de privilégios em uma ferramenta de engenharia representa um risco significativo para a infraestrutura de nuvem. A atualização imediata e a revisão de configurações de segurança são essenciais para mitigar esses riscos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.