
最近一段时间,Configuration Manager(俗称 SCCM)的安全讨论又热闹了起来。作为长期跟进企业端管理产品的工程师,也作为 云栈社区 的技术内容贡献者,我想从技术角度把这个漏洞的核心讲清楚,而不是复述新闻稿。
漏洞基本信息
- CVE 编号:CVE-2026-47301
- 影响产品:Microsoft Configuration Manager(Current Branch 相关版本,包括 2503、2509、2603 等)
- 漏洞类型:CWE-284 Improper Access Control(访问控制不当)
- CVSS 评分:8.8(Important)
- 公开披露时间:2026 年 7 月
- 报告者:XM Cyber 的 Omri Baso 等
官方描述很简洁:Improper access control in Microsoft Configuration Manager allows an authorized attacker to elevate privileges over a network。成功利用后可获得 SYSTEM 权限。
核心问题在哪里?
漏洞的根因其实很直接,也是这类企业产品里常见的“权限检查不一致”问题。
Configuration Manager 的 AdminService 提供了一组用于控制台扩展(Console Extension)管理的 REST 接口。其中有两个上传相关的端点:
- 一个是标准的
UploadExtension
- 另一个是支持分块上传的
UploadExtensionInChunks
两者最终都会走到类似的验证和存储逻辑,但在权限校验这一步出现了明显差异。标准接口在处理请求前会调用 CheckAccess,检查调用者是否具备创建 Console Extension 所需的权限(对应权限值为 1024)。而分块上传接口缺少了这一步检查。
结果就是:只要调用者是域内已认证用户,就能向分块上传接口提交 CAB 文件,绕过本应存在的角色权限限制。这就是 CVE-2026-47301 的核心——同一功能的两条代码路径,一条做了 RBAC 检查,另一条没有。
这种“检查遗漏”在复杂系统里并不罕见。接口演进、功能拆分、历史代码兼容,都容易让权限逻辑在某个分支上掉队。一旦入口打开,后续处理逻辑(CAB 文件的解析、解压、签名验证)就会被带入攻击面。
后续链路如何放大影响
单独的权限绕过本身已经严重,但实际影响被后续几个设计问题进一步放大:
- CAB 处理中的路径问题:上传后的 CAB 会经过验证和解压流程。解压逻辑对文件名中的相对路径处理不够严格,存在路径遍历的可能(研究者称之为 CabSlip)。这使得写入位置不再局限于预期的临时目录。
- 代码签名验证的宽松策略:扩展 CAB 需要通过 Authenticode 验证。验证调用使用了
WINTRUST_ACTION_GENERIC_VERIFY_V2,并且默认不强制检查证书吊销状态。这意味着只要证书本身未过期且根证书受信任,就可以通过验证。成本并不高。
- SYSTEM 服务加载行为:Configuration Manager 的 SMS Executive 等核心服务以 SYSTEM 权限运行,会从固定路径加载某些辅助 DLL(例如 adsource.dll)。如果这些 DLL 没有额外的签名校验,任意写入能力就可能转化为代码执行。
把这些点串起来,就能从普通域用户一路走到 Primary Site Server 的 SYSTEM 权限,进而影响整个由该站点管理的客户端环境。Configuration Manager 在企业中往往覆盖大量终端,这个放大效应是真实存在的。
需要注意的是,Microsoft 在 2026 年 7 月已经针对 CVE-2026-47301(即入口权限检查缺失)发布了修复。剩余链路中的部分问题计划在后续版本(预计 ConfigMgr 2609,10 月左右)进一步处理。对于已经打上 7 月补丁的环境,普通域用户直接利用入口的路径被堵住了,但持有特定高权限角色(如 Operations Administrator)的用户仍可能触发后续问题。
实际影响评估
- 攻击前提:需要网络可达 Primary Site Server,且具备有效的域账号(低权限即可触发入口问题,修复前)。
- 权限提升 结果:可达到站点服务器 SYSTEM 权限。
- 业务影响:站点服务器被控后,理论上可以影响其管理的所有客户端(软件分发、配置策略、脚本执行等)。
- 当前状态:入口已修复,完整链路尚未全部关闭。公开 PoC 已存在,风险窗口仍在。
从运维角度,优先确认是否已安装对应安全更新,并检查 AdminService 暴露面、网络访问控制,以及是否存在不必要的高权限角色分配。
POC
https://github.com/OmriBaso/SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

|