Уязвимость в Microsoft SCCM обошлась в 58 долларов, но патч усложнил её эксплуатацию.

Исследователи компании XM Cyber выявили уязвимость в Microsoft System Center Configuration Manager (SCCM), позволяющую злоумышленнику, не имеющему привилегированного доступа к системе, использовать несколько эксплойтов для удаленного выполнения кода. Для этого необходимо наличие сетевого подключения и доступа к среде SCCM.

Microsoft SCCM широко используется организациями для развертывания операционных систем, управления обновлениями, распространения программного обеспечения и мониторинга соответствия требованиям в крупных инфраструктурах Windows-серверов. Атака, разработанная XM Cyber, позволяет злоумышленнику получить полный контроль над системой, начиная с обычной учетной записи пользователя и заканчивая выполнением кода от имени "NT AUTHORITY\SYSTEM" на основном сервере SCCM.

«Компрометация основного сервера SCCM приводит к захвату контроля над всеми управляемыми клиентами», – заявил Omri Baso из XM Cyber в интервью изданию CSO. «Это обычно означает, что злоумышленник получает полный доступ ко всем ресурсам компании».

Обнаруженная цепочка атак включает в себя четыре уязвимости: ошибку в функциональности загрузки файлов AdminService, проблему с обходом пути "CabSlip", слабые проверки подписи кода, которые можно обойти с помощью коммерческого сертификата стоимостью 58 долларов, и путь загрузки необработанных DLL в службе SMS Executive.

Компания Microsoft устранила критическую уязвимость в системе авторизации (CVE-2026-47301) уже в июле, однако, по информации компании Baso, остальные компоненты этой цепочки проблем, вероятно, будут полностью исправлены только после выхода ConfigMgr 2609, запланированного на октябрь.

Обновление не решило проблему

Первоначальный доступ к системе осуществляется через API AdminService в SCCM (System Center Configuration Manager). Стандартный механизм загрузки расширений требует наличия соответствующих прав у пользователя, однако аналогичный механизм "chunked-upload" эту проверку не выполняет. Это позволяет аутентифицированному пользователю Active Directory отправить вредоносный CAB-архив без административных привилегий SCCM.

В июле Microsoft выпустила патч, который блокирует этот путь для обычных пользователей домена. Однако, альтернативный способ остается доступным. Пользователи, получившие встроенную роль Operations Administrator или пользовательскую роль с правом "Create" на "SMS_ConsoleExtensionData", всё ещё могут инициировать ту же последовательность действий.

Однако, стоит отметить, что компания XM Cyber считает, что организации вряд ли подвергнутся риску через роль Operations Administrator, поскольку она уже обладает очень широкими правами доступа.

После того, как CAB-архив достигает сервера, CabSlip позволяет файлам покинуть предполагаемую временную директорию и быть записанными в другое место на файловой системе. Злоумышленник может использовать эту возможность для произвольной записи файлов, что потенциально позволяет заменить "adsource.dll", вторичную библиотеку, загружаемую сервисом SMS Executive уровня SYSTEM без собственной проверки подписи.

Когда сервис впоследствии загрузит этот файл DLL, злоумышленник получит возможность выполнить код с правами администратора (системными привилегиями).

Сертификат на 58 долларов может обойти системы безопасности

Компания добилась значительных успехов благодаря тому, что система проверки подписи SCCM не гарантирует, что сертификат принадлежит Microsoft или целевой организации. Система проверяет только структурную валидность и срок действия подписи, а проверки на отмену (revocation) отключены.

Это означает, что злоумышленнику не требуется корпоративный сертификат. Компания XM Cyber заявила, что атака основана на сертификате кода-подписи и может использовать также украденные в интернете сертификаты. Для собственных исследований Baso использовал бесплатный сертификат Certum Open Source Developer Certificate стоимостью около 58 долларов.

Для защиты компания XM Cyber рекомендует ограничить сетевой доступ к API AdminService и проводить аудит назначений RBAC (Role-Based Access Control) в SCCM, особенно учетных записей с ролью Operations Administrator или эквивалентными правами на создание.

Также рекомендуется следить за логами Site Server – "AdminService.log" – на предмет ошибки "System.IO.DirectoryNotFoundException", за которой следует HTTP 500 ответ. Это может указывать на успешное выполнение атаки, как отметили в XM Cyber.

Неожиданные изменения в файле adsource.dll в каталоге установки Configuration Manager также могут служить дополнительным сигналом обнаружения.

Согласно имеющейся информации, Microsoft работает над устранением оставшихся уязвимостей в программном обеспечении. Комментариев от представителей компании по данному вопросу изданию CSO пока не поступило.

Данная статья была первоначально опубликована на портале CSO.

Дата: 13.08.2026