Amazon WorkSpacesクライアント for Linuxで新たに公表されたセキュリティ脆弱性により、攻撃者が有効な認証トークンを抜き出し、企業環境に不正アクセスできる可能性がある。
この脆弱性は、リモート業務にAmazonのDesktop as a Service(DaaS)プラットフォームを利用する組織に深刻なリスクをもたらす。
Amazon AWSはアドバイザリーで、「特定の状況下では、意図しないユーザーがクライアントマシンから有効な認証トークンを抜き出し、別のユーザーのWorkSpaceにアクセスできる可能性がある」と述べている。
脆弱性の範囲と影響
この脆弱性(CVE-2025-12779)は、Amazon WorkSpacesクライアントの2023.0から2024.8までのバージョンに影響し、Linuxベースまたはハイブリッドのリモートデスクトップ基盤に依存する企業を危険にさらす。
ローカルユーザーセッション間の分離が不適切なため、共有マシンに対するコマンドラインまたはシステムレベルのアクセス権を持つユーザーであれば、別のユーザーの認証情報を取得できてしまう。
この脆弱性により、侵害された認証情報を使ったラテラルムーブメントのリスクが生じる。
トークン脆弱性の詳細
根本原因は、トークンの取り扱いが不適切なことにある。LinuxクライアントはDCVベースの認証トークンを生成・保存する際、同じホストシステム上のユーザー間で十分な分離を実施できていない。
これにより、意図しないユーザーが有効なトークンを抜き出し、セッションレベルの認証保護を回避できる隙が生じる。
Amazon WorkSpacesにはクラウド側のセキュリティ層が複数用意されているものの、このクライアント側の見落としは認証情報管理の失敗に当たる。
開発・テスト環境で一般的な共有システムやマルチユーザーシステムでは、攻撃者が別のユーザーになりすまし、そのアカウントに紐付いた機密データや業務アプリケーションにアクセスできる可能性がある。
この脆弱性にはCVSSスコアが設定されており8.8、Amazon WorkSpacesクライアント for Linuxのバージョン2025.0以降で修正されている。
現時点で、実環境で積極的に悪用されている証拠はない。しかし、ローカルアクセスだけで容易に実行できることから、近い将来、PoC(概念実証)エクスプロイトが登場する可能性がある。
WorkSpaces環境を防御する
CVE-2025-12779への露出を抑え、Amazon WorkSpaces環境を保護するため、組織は次の対策を講じるべきだ。
- 直ちにアップグレードし、Amazon WorkSpaces for Linuxをバージョン2025.0以降にするとともに、すべてのデプロイメントにパッチを適用して、集中管理または自動化された管理ツールを利用する。
- クライアントを完全に棚卸しし、影響を受けるLinux WorkSpacesのインストールをすべて特定するとともに、サポート対象外のバージョンを削除または隔離する。
- エンドポイントセキュリティを強化し、root/sudoアクセスを制限し、適切なファイル権限を適用するとともに、ログアウト後にキャッシュされたトークンやセッションデータを消去する。
- 強固なアクセス制御を実装し、最小権限の原則を適用してMFAを強制するとともに、すべてのWorkSpacesセッションで有効期間の短い認証トークンを使用する。
- 監視とインシデント対応を強化し、ログ監査、異常な認証活動を検知するSIEMアラート、定期的な脆弱性スキャンを実施する。
- ネットワークとIAMの保護を強化し、WorkSpacesのトラフィックをセグメント化し、APIアクセスを制限するとともに、権限の過度な付与を最小限に抑えるIAMポリシーを適用する。
こうした制御策を優先することで、組織はトークンの侵害や不正アクセスのリスクを低減できる。
エンドポイントがクラウドを弱体化させるとき
この脆弱性は、エンタープライズセキュリティにおけるあるテーマを浮き彫りにしている。堅牢なクラウド基盤であっても、クライアント側の弱点によって損なわれる可能性があるのだ。
この脆弱性は、クラウドとエンドポイントの両方の層で強力な認証、暗号化、セッション分離を実施する多層防御の重要性を改めて示している。
また、手作業による介入なしに分散システム全体へ迅速にパッチを適用できる、自動化された更新パイプラインの必要性も裏付けている。
こうしたクライアント側のリスクに対処する組織にとって、より幅広いクラウドセキュリティのベストプラクティスを取り入れることが真のサイバーレジリエンスの構築に不可欠となる。





