Эксплойт для Microsoft Configuration Manager позволяет доменному пользователю получить права SYSTEM

Microsoft

Исследователь безопасности Омри Басо опубликовал эксплойт для Microsoft Configuration Manager, ранее известного как System Center Configuration Manager (SCCM). Уязвимость, отслеживаемая как CVE-2026-47301, демонстрирует, как аутентифицированный пользователь домена может повысить привилегии до SYSTEM на сервере первичного сайта. Для корпоративной инфраструктуры это один из наиболее опасных сценариев: подобные серверы управляют развертыванием программного обеспечения, настройками конечных точек и образами операционных систем на всех подключенных устройствах.

Уязвимость CVE-2026-47301

Эксплойт построен не на одной ошибке, а на цепочке уязвимостей. В нее входят нарушенный контроль доступа, обход проверки сертификата, выход за пределы каталога при распаковке CAB-архива и подмена DLL. Атака использует обработку расширений, которые поставляются в формате CAB. Злоумышленник отправляет серверу специально созданный архив, и тот записывает файлы за пределы предназначенной папки. Это позволяет поместить вредоносные библиотеки в каталог установки Configuration Manager. Важная деталь: метод не зависит от того, какой путь был выбран при установке, поэтому нестандартная конфигурация не защищает от эксплуатации.

Дальше в дело вступает подмена DLL. Одна из библиотек, которую загружает служба SMS_EXECUTIVE, заменяется на вредоносную версию. В эксплойте применяется механизм прокси-библиотеки, чтобы не нарушить нормальную работу службы. Когда служба загружает подмененный файл, код выполняется в контексте SYSTEM. Это дает атакующему полный контроль над сервером. Успешная эксплуатация позволяет менять конфигурации, отключать защитные механизмы, похищать учетные данные и распространять вредоносные программы на все управляемые рабочие станции.

Опасность усугубляется тем, что опубликованный эксплойт содержит готовые к использованию компоненты. Помимо исходного кода, в репозитории есть скомпилированная версия и подписанный CAB-файл. Это снижает порог входа для злоумышленников, которым не нужно самостоятельно разрабатывать инструменты. При этом атака не требует прав администратора домена, достаточно обычной учетной записи. Исследователь также показал, как низкопривилегированный пользователь может определить, какой сервер является сервером первичного сайта. Для этого нужно изучить разрешения на контейнер System Management в Active Directory. Учетные записи компьютеров, имеющие полный доступ к этому контейнеру, с высокой вероятностью относятся к серверам SCCM. Хотя имя сервера напрямую не публикуется в каталоге, такие подсказки позволяют сузить круг потенциальных целей.

Инфраструктура Microsoft Configuration Manager обычно включает несколько ролей, но сервер первичного сайта считается ключевым элементом. Он хранит базу данных конфигураций, управляет распределением пакетов и контролирует работу вторичных сайтов. Компрометация такого сервера открывает путь к боковому перемещению в сети: злоумышленник может использовать его для доступа к другим системам, которым доверяет инфраструктура. Кроме того, на серверах SCCM часто хранятся учетные данные, позволяющие устанавливать программное обеспечение на все устройства домена. Вследствие этого даже единичный успешный запуск эксплойта может привести к масштабному распространению вредоносного ПО.

В своей демонстрации Басо использовал полезную нагрузку, которая изменяет встроенную учетную запись администратора с идентификатором RID 500. Она активирует отключенную учетную запись, переименовывает ее и устанавливает новый пароль. Все изменения записываются в лог-файл на сервере, чтобы исследователь мог откатить их после завершения теста. Этот пример показывает, насколько серьезные последствия может иметь SYSTEM-доступ. Вместо смены пароля атакующий может развернуть программы удаленного управления, внедрить механизмы закрепления в системе, изменить пакеты SCCM или доставить вредоносное содержимое на тысячи устройств. Подобные действия почти не оставляют следов, если администраторы не настроили специализированный мониторинг.

Корпорация Microsoft опубликовала рекомендации по CVE-2026-47301. Организациям следует проверить наличие обновлений безопасности и применить их как можно скорее. Если это невозможно сделать немедленно, стоит принять временные меры. Прежде всего нужно ограничить доступ к инфраструктуре SCCM, разрешив подключения только доверенным учетным записям. Следует настроить мониторинг изменений в бинарных каталогах Configuration Manager и отслеживать необычные загрузки библиотек службой SMS_EXECUTIVE. Также необходимо контролировать обработку CAB-файлов и проверять, не появляются ли подозрительные архивы в системе. Помимо этого, стоит пересмотреть разрешения на контейнер System Management: права на него должны быть только у легитимных серверов сайта. Любые попытки перечисления разрешений на объекты Active Directory, связанные с SCCM, следует рассматривать как подозрительную активность, особенно если они исходят от учетных записей без административных ролей.

Согласно техническому описанию, вредоносная библиотека подхватывается при очередном цикле загрузки службы, который происходит каждые пять минут. Поэтому эффект от атаки проявляется не мгновенно, а после некоторой задержки. Тем не менее это не снижает риск: ожидание в несколько минут не является препятствием для злоумышленника. Полезная нагрузка может быть доставлена удаленно, а для ее активации не требуется вмешательство пользователя или администратора.

Публикация рабочего эксплойта для такой критичной системы, как SCCM, - серьезный сигнал для команд безопасности. Даже если администраторы уверены в защищенности своей конфигурации, лучше пересмотреть привилегии и усилить аудит. Уязвимость напоминает, что системы управления конфигурацией сами по себе являются ценными целями, и их защита должна быть приоритетной. Обновление инфраструктуры, проверка разрешений Active Directory и настройка оповещений о необычной активности служб - необходимые шаги для снижения риска компрометации. Сложные цепочки ошибок становятся все более распространенным явлением, и одна уязвимость редко приводит к критическим последствиям, однако их сочетание позволяет обойти многие механизмы защиты.

Ссылки

 

Комментарии: 0