Исследователи из XM Cyber обнаружили, что обычный пользователь домена без привилегий в Microsoft SCCM может объединить несколько уязвимостей для удаленного выполнения кода, хотя для атаки требуется сетевой доступ к среде SCCM.
Предприятия используют Microsoft System Center Configuration Manager (SCCM) для развертывания операционных систем, управления исправлениями, распространения программного обеспечения и контроля соответствия требованиям на больших парках Windows. Атака XM Cyber позволяет перейти от обычной учетной записи домена к выполнению кода с правами «NT AUTHORITY\SYSTEM» на основном сервере сайта.
«После компрометации сервера сайта все его управляемые клиенты также оказываются скомпрометированы, что обычно означает захват всех активов компании», — рассказал CSO Омри Басо из XM Cyber.
Обнародованная цепочка атак объединяет четыре слабых места: нарушенную авторизацию в функции загрузки AdminService, уязвимость обхода пути, названную «CabSlip», слабую проверку подписи кода, которую можно обойти с помощью коммерческого сертификата за $58, и путь загрузки неподписанной DLL в службе SMS Executive.
Microsoft исправил первоначальную ошибку авторизации, отслеживаемую как CVE-2026-47301, в июле, но Басо заявил, что оставшиеся звенья цепочки, как ожидается, будут полностью устранены только в ConfigMgr 2609, запланированном на октябрь.
Патч не исправил уязвимость
Первоначальная точка входа исходит от API AdminService в SCCM. Его обычная конечная точка загрузки расширений проверяет, есть ли у пользователя необходимые разрешения, но её аналог «chunked-upload» этого не делает. Это позволяет аутентифицированному пользователю Active Directory отправлять вредоносный CAB-архив без привилегий администратора SCCM.
Июльское исправление Microsoft блокирует этот путь для обычных пользователей домена. Однако последующая цепочка остается доступной через другой путь. Пользователи, которым назначена встроенная роль «Операционный администратор» или пользовательская роль с разрешением на создание для «SMS_ConsoleExtensionData», всё ещё могут запустить ту же последовательность.
Но здесь есть важное уточнение. XM Cyber заявила, что считает маловероятным, что организации будут подвержены риску через роль «Операционный администратор», поскольку это уже высокопривилегированная роль.
Как только CAB-файл попадает на сервер, CabSlip позволяет файлам покинуть предназначенный временный каталог извлечения и быть записанными в другое место файловой системы. Злоумышленник может использовать эту возможность произвольной записи файлов, чтобы заменить «adsource.dll» — вспомогательную библиотеку, загружаемую службой SMS Executive, работающей на уровне SYSTEM, без собственной проверки подписи.
Когда служба впоследствии загружает DLL, злоумышленник получает выполнение кода с правами SYSTEM.
Сертификат за $58 может пересечь границу доверия
Цепочка становится особенно примечательной, потому что проверка подписи SCCM не устанавливает, принадлежит ли сертификат подписи Microsoft или целевой организации. Она проверяет, что подпись структурно верна и не истекла, при этом проверки отзыва отключены.
Это означает, что злоумышленнику не нужен корпоративный сертификат. XM Cyber заявила, что атака зависит от сертификата подписи кода и может также использовать сертификаты, утекшие в сеть. Для своего исследования Басо использовал сертификат разработчика с открытым исходным кодом Certum, который стоил около $58.
Для защиты XM Cyber рекомендует ограничить сетевой доступ к API AdminService и проверять назначения RBAC в SCCM, особенно учетные записи с ролью «Операционный администратор» или эквивалентными разрешениями на создание.
Командам также следует отслеживать в «AdminService.log» сервера сайта появление «System.IO.DirectoryNotFoundException» с последующим ответом HTTP 500 — этот шаблон может указывать на то, что была запущена уязвимость обхода пути, добавили в XM Cyber.
Неожиданные изменения adsource.dll в каталоге установки Configuration Manager могут служить ещё одним сигналом обнаружения.
Сообщается, что Microsoft работает над исправлениями оставшихся уязвимостей. Компания не сразу ответила на запрос CSO о комментарии.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




