Linux-Sicherheitslücke in Amazon WorkSpaces ermöglicht Angreifern den Diebstahl von Zugangsdaten

Eine Schwachstelle in Amazon WorkSpaces für Linux ermöglicht Angreifern den Diebstahl von Authentifizierungstoken.

Verfasst von
Ken Underhill
Ken Underhill
Nov 7, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neu bekannt gewordene Sicherheitslücke im Amazon-WorkSpaces-Client für Linux könnte es Angreifern ermöglichen, gültige Authentifizierungstoken zu extrahieren und sich unbefugten Zugriff auf Unternehmensumgebungen zu verschaffen.

Die Schwachstelle stellt ein ernstes Risiko für Unternehmen dar, die für ihre Remote-Arbeit auf Amazons Desktop-as-a-Service-Plattform setzen.

In seinem Sicherheitshinweis erklärte Amazon AWS: „Unter bestimmten Umständen könnte ein unbefugter Benutzer ein gültiges Authentifizierungstoken vom Client-Rechner extrahieren und auf den WorkSpace eines anderen Benutzers zugreifen.“

Umfang und Auswirkungen der Schwachstelle

Die Schwachstelle (CVE-2025-12779) betrifft die Amazon-WorkSpaces-Clientversionen 2023.0 bis 2024.8 und setzt Unternehmen einem Risiko aus, die auf Linux-basierte oder hybride Infrastrukturen für Remote-Desktops angewiesen sind. 

Eine unzureichende Isolierung zwischen lokalen Benutzersitzungen bedeutet, dass jeder Benutzer mit Zugriff auf die Befehlszeile oder auf Systemebene eines gemeinsam genutzten Rechners die Authentifizierungsdaten eines anderen Benutzers abrufen könnte.

Diese Schwachstelle birgt ein potenzielles Risiko für die seitliche Bewegung mithilfe kompromittierter Zugangsdaten.

Die Token-Schwachstelle im Detail

Die Ursache liegt in einer unsachgemäßen Token-Verarbeitung. Wenn der Linux-Client DCV-basierte Authentifizierungstoken erzeugt und speichert, setzt er keine ausreichende Isolierung zwischen Benutzern auf demselben Hostsystem durch. 

Dadurch entsteht ein Zeitfenster, in dem unbefugte Benutzer gültige Token extrahieren und Schutzmaßnahmen der sitzungsbasierten Authentifizierung umgehen könnten.

Obwohl Amazon WorkSpaces mehrere Sicherheitsebenen auf der Cloud-Seite umfasst, stellt dieses Versäumnis auf der Client-Seite einen Fehler beim Zugangsdatenmanagement dar. 

In gemeinsam genutzten Systemen oder Mehrbenutzersystemen – wie sie in Entwicklungs- und Testumgebungen häufig vorkommen – könnte ein Angreifer einen anderen Benutzer imitieren und auf vertrauliche Daten oder Geschäftsanwendungen zugreifen, die mit diesem Konto verknüpft sind.

Die Schwachstelle hat einen CVSS-Score von 8.8 und wurde in Version 2025.0 und höher des Amazon-WorkSpaces-Clients für Linux behoben. 

Advertisement

Derzeit gibt es keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn, doch der unkomplizierte lokale Zugriff könnte dazu führen, dass Proof-of-Concept-(PoC)-Exploits in naher Zukunft wahrscheinlich werden.

Schützen Sie Ihre WorkSpaces-Umgebung

Um die Gefährdung durch CVE-2025-12779 zu begrenzen und Amazon-WorkSpaces-Umgebungen zu schützen, sollten Unternehmen die folgenden Maßnahmen ergreifen:

  • Sofort auf Amazon WorkSpaces für Linux Version 2025.0 oder höher aktualisieren, und sicherstellen, dass alle Installationen mit zentralisierten oder automatisierten Verwaltungstools gepatcht sind.
  • Eine vollständige Bestandsaufnahme der Clients durchführen, um alle betroffenen Linux-WorkSpaces-Installationen zu identifizieren und nicht unterstützte Versionen zu entfernen oder zu isolieren.
  • Die Endpunktsicherheit härten, indem der Root-/sudo-Zugriff eingeschränkt, geeignete Dateiberechtigungen durchgesetzt und zwischengespeicherte Token oder Sitzungsdaten nach der Abmeldung gelöscht werden.
  • Strenge Zugriffskontrollen implementieren, indem das Prinzip der geringsten Rechte angewendet, MFA durchgesetzt und für alle WorkSpaces-Sitzungen kurzlebige Authentifizierungstoken verwendet werden.
  • Überwachung und Incident Response durch Protokollprüfungen, SIEM-Warnungen bei ungewöhnlichen Authentifizierungsaktivitäten und regelmäßige Schwachstellenscans verbessern.
  • Netzwerk- und IAM-Schutzmaßnahmen verstärken, indem der WorkSpaces-Datenverkehr segmentiert, der API-Zugriff eingeschränkt und IAM-Richtlinien durchgesetzt werden, die die Rechteausweitung minimieren.

Indem Unternehmen diese Kontrollen priorisieren, können sie das Risiko kompromittierter Token und unbefugten Zugriffs verringern. 

Wenn Endpunkte die Cloud schwächen

Diese Schwachstelle verdeutlicht ein zentrales Thema der Unternehmenssicherheit: Selbst eine robuste Cloud-Infrastruktur kann durch Schwachstellen auf der Client-Seite untergraben werden. 

Die Schwachstelle unterstreicht die Bedeutung einer mehrschichtigen Verteidigung, bei der sowohl die Cloud- als auch die Endpunktschicht eine starke Authentifizierung, Verschlüsselung und Sitzungsisolierung durchsetzen. 

Zudem unterstreicht sie die Notwendigkeit automatisierter Update-Pipelines, die Patches ohne manuelle Eingriffe schnell über verteilte Systeme hinweg ausrollen können.

Die Einführung umfassender Best Practices für die Cloud-Sicherheit wird damit unverzichtbar für den Aufbau echter Cyberresilienz.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.