Une faille de sécurité récemment révélée dans le client Amazon WorkSpaces pour Linux pourrait permettre à des attaquants d’extraire des jetons d’authentification valides et d’obtenir un accès non autorisé à des environnements d’entreprise.
Cette vulnérabilité représente un risque sérieux pour les organisations qui s’appuient sur la plateforme de bureau en tant que service d’Amazon pour leurs opérations à distance.
Dans son avis de sécurité, Amazon AWS a déclaré : « Dans certaines circonstances, un utilisateur non autorisé pourrait être en mesure d’extraire un jeton d’authentification valide de la machine cliente et d’accéder au WorkSpace d’un autre utilisateur. »
Portée et impact de la vulnérabilité
La vulnérabilité (CVE-2025-12779) concerne les versions 2023.0 à 2024.8 du client Amazon WorkSpaces, exposant les entreprises qui dépendent d’une infrastructure de postes de travail distants basée sur Linux ou hybride.
L’isolation incorrecte entre les sessions des utilisateurs locaux signifie que tout utilisateur disposant d’un accès à la ligne de commande ou au niveau système sur une machine partagée pourrait récupérer les identifiants d’authentification d’un autre utilisateur.
Cette vulnérabilité crée un risque potentiel de mouvement latéral en utilisant des identifiants compromis.
À l’intérieur de la faille des jetons
La cause première réside dans une mauvaise gestion des jetons. Lorsque le client Linux génère et stocke des jetons d’authentification basés sur DCV, il n’impose pas une isolation suffisante entre les utilisateurs d’un même système hôte.
Cela crée une fenêtre d’exploitation dans laquelle des utilisateurs non autorisés pourraient extraire des jetons valides et contourner les protections d’authentification au niveau des sessions.
Bien qu’Amazon WorkSpaces intègre plusieurs couches de sécurité côté cloud, cette lacune côté client constitue une défaillance de la gestion des identifiants.
Sur les systèmes partagés ou multiutilisateurs — courants dans les environnements de développement et de test — un attaquant pourrait potentiellement usurper l’identité d’un autre utilisateur et accéder aux données sensibles ou aux applications professionnelles associées à ce compte.
La vulnérabilité affiche un score CVSS de 8.8 et a été corrigée dans la version 2025.0 et les versions ultérieures du client Amazon WorkSpaces pour Linux.
Aucun élément ne fait actuellement état d’une exploitation active dans la nature, mais la facilité d’accès local pourrait rendre probables des exploits de preuve de concept (PoC) dans un avenir proche.
Protégez votre environnement WorkSpaces
Pour limiter l’exposition à CVE-2025-12779 et protéger les environnements Amazon WorkSpaces, les organisations doivent prendre les mesures suivantes :
- Effectuez immédiatement la mise à niveau vers Amazon WorkSpaces pour Linux version 2025.0 ou ultérieure, et assurez-vous que tous les déploiements sont à jour à l’aide d’outils de gestion centralisés ou automatisés.
- Réalisez un inventaire complet des clients afin d’identifier toutes les installations Linux de WorkSpaces concernées et de supprimer ou d’isoler les versions non prises en charge.
- Renforcez la sécurité des terminaux en limitant les accès root/sudo, en imposant des permissions de fichiers appropriées et en effaçant les jetons mis en cache ou les données de session après la déconnexion.
- Mettez en place des contrôles d’accès robustes en appliquant les principes du moindre privilège, en imposant l’authentification multifacteur et en utilisant des jetons d’authentification à courte durée de validité pour toutes les sessions WorkSpaces.
- Améliorez la supervision et la réponse aux incidents grâce à des audits des journaux, à des alertes SIEM signalant les activités d’authentification inhabituelles et à des analyses régulières des vulnérabilités.
- Renforcez les protections réseau et IAM en segmentant le trafic WorkSpaces, en limitant l’accès aux API et en appliquant des politiques IAM qui réduisent au minimum l’exposition aux privilèges.
En donnant la priorité à ces contrôles, les organisations peuvent réduire le risque de compromission des jetons et d’accès non autorisé.
Quand les terminaux fragilisent le cloud
Cette vulnérabilité met en évidence un thème central de la sécurité des entreprises : même une infrastructure cloud robuste peut être compromise par des points faibles côté client.
Cette faille souligne l’importance de la défense en profondeur, dans laquelle les couches cloud et les couches de terminaux appliquent toutes deux une authentification, un chiffrement et une isolation des sessions robustes.
Elle confirme également la nécessité de pipelines de mise à jour automatisés capables de déployer rapidement les correctifs sur des systèmes distribués, sans intervention manuelle.
L’adoption de bonnes pratiques générales de sécurité du cloud est essentielle pour bâtir une véritable cyberrésilience.

