XM Cyber研究人员发现,一名没有微软SCCM权限的普通域用户,可以通过将多个漏洞串联起来实现远程代码执行,但攻击者需要具备对SCCM环境的网络访问权限。
企业通常使用微软System Center Configuration Manager(SCCM)在大规模Windows设备群中部署操作系统、管理补丁、分发软件并监控合规状态。XM Cyber发现的攻击链可以从一个普通域账户出发,最终以主站点服务器上"NT AUTHORITY\SYSTEM"的身份执行代码。
XM Cyber的Omri Baso告诉CSO:"一旦站点服务器被攻陷,其管理的所有客户端也随之沦陷,这通常意味着攻击者可以接管公司的全部资产。"
此次披露的攻击链结合了四个安全弱点:AdminService上传功能中存在的授权缺陷、被命名为"CabSlip"的路径遍历漏洞、可被价值58美元商业证书绕过的弱代码签名验证机制,以及SMS Executive服务中存在的未签名DLL加载路径。
微软已于7月修复了编号为CVE-2026-47301的初始授权漏洞,但Baso表示,攻击链中其余环节预计要到计划于10月发布的ConfigMgr 2609版本才能得到全面修复。
初始立足点来自SCCM的AdminService API。其常规扩展上传端点会验证用户是否具备所需权限,但"分块上传"对应端点却没有这一检查。这使得经过身份验证的Active Directory用户无需SCCM管理员权限,即可提交恶意CAB压缩包。
微软7月发布的补丁已针对普通域用户封堵了这条路径。然而,后续攻击链仍可通过另一条路径触发——被分配了内置Operations Administrator角色、或拥有"SMS_ConsoleExtensionData"创建权限的自定义角色的用户,依然能够触发相同的攻击序列。
不过有一点值得注意:XM Cyber认为,组织通过Operations Administrator路径遭受攻击的可能性较低,因为该角色本身已属于高权限角色。
CAB文件到达服务器后,CabSlip漏洞允许文件逃逸出预定的临时解压目录,并被写入文件系统的任意位置。攻击者可利用这一任意文件写入能力替换"adsource.dll"——这是一个由SYSTEM级别的SMS Executive服务加载的辅助库,且该服务本身不对其进行签名验证。
当服务随后加载该DLL时,攻击者便可获得以SYSTEM身份执行代码的能力。
这条攻击链之所以尤为值得关注,是因为SCCM的签名验证机制并不要求签名证书归属于微软或目标组织。它只检查签名在结构上是否有效且未过期,同时吊销检查处于禁用状态。
这意味着攻击者无需企业级证书。XM Cyber表示,该攻击依赖代码签名证书,也可滥用网上泄露的证书。Baso在自己的研究中使用了一张价格约为58美元的Certum开源开发者证书。
对于防御方,XM Cyber建议限制对AdminService API的网络访问,并审计SCCM的基于角色的访问控制(RBAC)分配情况,尤其要关注拥有Operations Administrator角色或同等创建权限的账户。
XM Cyber还建议安全团队监控站点服务器的"AdminService.log"日志,重点关注"System.IO.DirectoryNotFoundException"后紧跟HTTP 500响应的模式——这一组合可能表明路径遍历已被触发。
Configuration Manager安装目录中adsource.dll出现的意外修改,也可作为另一个检测信号。
据报道,微软正在针对其余漏洞开发补丁,但截至发稿前尚未回应CSO的置评请求。
Q&A
Q1:CVE-2026-47301漏洞的危害有多大?
A:CVE-2026-47301是SCCM AdminService分块上传端点中的授权缺陷,允许任意经过身份验证的域用户在无需SCCM管理员权限的情况下上传恶意文件。结合路径遍历漏洞CabSlip和弱签名验证机制,攻击者最终可在主站点服务器上以SYSTEM权限执行任意代码,进而接管该服务器管理的所有客户端设备,影响范围可覆盖企业全部资产。
Q2:攻击者为什么只需要58美元的证书就能绕过SCCM的签名验证?
A:因为SCCM的代码签名验证机制存在设计缺陷——它只检查证书在结构上是否有效且未过期,并不验证证书是否归属于微软或目标组织,同时吊销检查也处于禁用状态。这意味着任何合法的商业代码签名证书都能通过验证。研究人员Baso使用了一张售价约58美元的Certum开源开发者证书成功完成了攻击验证。
Q3:企业现在应该如何防御SCCM攻击链?
A:目前可采取以下措施:限制对AdminService API的网络访问,减少暴露面;审计SCCM的RBAC权限分配,重点排查拥有Operations Administrator角色或SMS_ConsoleExtensionData创建权限的账户;监控站点服务器的AdminService.log日志,关注"System.IO.DirectoryNotFoundException"后出现HTTP 500的异常模式;同时留意Configuration Manager安装目录中adsource.dll的意外变动。此外,应尽快升级至计划于10月发布的ConfigMgr 2609版本以获得完整修复。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.