Eine neu bekannt gewordene Sicherheitslücke im Amazon-WorkSpaces-Client für Linux könnte es Angreifern ermöglichen, gültige Authentifizierungstoken zu extrahieren und sich unbefugten Zugriff auf Unternehmensumgebungen zu verschaffen.
Die Schwachstelle stellt ein ernstes Risiko für Unternehmen dar, die für ihre Remote-Arbeit auf Amazons Desktop-as-a-Service-Plattform setzen.
In seinem Sicherheitshinweis erklärte Amazon AWS: „Unter bestimmten Umständen könnte ein unbefugter Benutzer ein gültiges Authentifizierungstoken vom Client-Rechner extrahieren und auf den WorkSpace eines anderen Benutzers zugreifen.“
Umfang und Auswirkungen der Schwachstelle
Die Schwachstelle (CVE-2025-12779) betrifft die Amazon-WorkSpaces-Clientversionen 2023.0 bis 2024.8 und setzt Unternehmen einem Risiko aus, die auf Linux-basierte oder hybride Infrastrukturen für Remote-Desktops angewiesen sind.
Eine unzureichende Isolierung zwischen lokalen Benutzersitzungen bedeutet, dass jeder Benutzer mit Zugriff auf die Befehlszeile oder auf Systemebene eines gemeinsam genutzten Rechners die Authentifizierungsdaten eines anderen Benutzers abrufen könnte.
Diese Schwachstelle birgt ein potenzielles Risiko für die seitliche Bewegung mithilfe kompromittierter Zugangsdaten.
Die Token-Schwachstelle im Detail
Die Ursache liegt in einer unsachgemäßen Token-Verarbeitung. Wenn der Linux-Client DCV-basierte Authentifizierungstoken erzeugt und speichert, setzt er keine ausreichende Isolierung zwischen Benutzern auf demselben Hostsystem durch.
Dadurch entsteht ein Zeitfenster, in dem unbefugte Benutzer gültige Token extrahieren und Schutzmaßnahmen der sitzungsbasierten Authentifizierung umgehen könnten.
Obwohl Amazon WorkSpaces mehrere Sicherheitsebenen auf der Cloud-Seite umfasst, stellt dieses Versäumnis auf der Client-Seite einen Fehler beim Zugangsdatenmanagement dar.
In gemeinsam genutzten Systemen oder Mehrbenutzersystemen – wie sie in Entwicklungs- und Testumgebungen häufig vorkommen – könnte ein Angreifer einen anderen Benutzer imitieren und auf vertrauliche Daten oder Geschäftsanwendungen zugreifen, die mit diesem Konto verknüpft sind.
Die Schwachstelle hat einen CVSS-Score von 8.8 und wurde in Version 2025.0 und höher des Amazon-WorkSpaces-Clients für Linux behoben.
Derzeit gibt es keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn, doch der unkomplizierte lokale Zugriff könnte dazu führen, dass Proof-of-Concept-(PoC)-Exploits in naher Zukunft wahrscheinlich werden.
Schützen Sie Ihre WorkSpaces-Umgebung
Um die Gefährdung durch CVE-2025-12779 zu begrenzen und Amazon-WorkSpaces-Umgebungen zu schützen, sollten Unternehmen die folgenden Maßnahmen ergreifen:
- Sofort auf Amazon WorkSpaces für Linux Version 2025.0 oder höher aktualisieren, und sicherstellen, dass alle Installationen mit zentralisierten oder automatisierten Verwaltungstools gepatcht sind.
- Eine vollständige Bestandsaufnahme der Clients durchführen, um alle betroffenen Linux-WorkSpaces-Installationen zu identifizieren und nicht unterstützte Versionen zu entfernen oder zu isolieren.
- Die Endpunktsicherheit härten, indem der Root-/sudo-Zugriff eingeschränkt, geeignete Dateiberechtigungen durchgesetzt und zwischengespeicherte Token oder Sitzungsdaten nach der Abmeldung gelöscht werden.
- Strenge Zugriffskontrollen implementieren, indem das Prinzip der geringsten Rechte angewendet, MFA durchgesetzt und für alle WorkSpaces-Sitzungen kurzlebige Authentifizierungstoken verwendet werden.
- Überwachung und Incident Response durch Protokollprüfungen, SIEM-Warnungen bei ungewöhnlichen Authentifizierungsaktivitäten und regelmäßige Schwachstellenscans verbessern.
- Netzwerk- und IAM-Schutzmaßnahmen verstärken, indem der WorkSpaces-Datenverkehr segmentiert, der API-Zugriff eingeschränkt und IAM-Richtlinien durchgesetzt werden, die die Rechteausweitung minimieren.
Indem Unternehmen diese Kontrollen priorisieren, können sie das Risiko kompromittierter Token und unbefugten Zugriffs verringern.
Wenn Endpunkte die Cloud schwächen
Diese Schwachstelle verdeutlicht ein zentrales Thema der Unternehmenssicherheit: Selbst eine robuste Cloud-Infrastruktur kann durch Schwachstellen auf der Client-Seite untergraben werden.
Die Schwachstelle unterstreicht die Bedeutung einer mehrschichtigen Verteidigung, bei der sowohl die Cloud- als auch die Endpunktschicht eine starke Authentifizierung, Verschlüsselung und Sitzungsisolierung durchsetzen.
Zudem unterstreicht sie die Notwendigkeit automatisierter Update-Pipelines, die Patches ohne manuelle Eingriffe schnell über verteilte Systeme hinweg ausrollen können.
Die Einführung umfassender Best Practices für die Cloud-Sicherheit wird damit unverzichtbar für den Aufbau echter Cyberresilienz.





