找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

5918

积分

0

好友

731

主题
发表于 7 天前 | 查看: 2| 回复: 0

Microsoft Configuration Manager 产品图标

最近一段时间,Configuration Manager(俗称 SCCM)的安全讨论又热闹了起来。作为长期跟进企业端管理产品的工程师,也作为 云栈社区 的技术内容贡献者,我想从技术角度把这个漏洞的核心讲清楚,而不是复述新闻稿。

漏洞基本信息

  • CVE 编号:CVE-2026-47301
  • 影响产品:Microsoft Configuration Manager(Current Branch 相关版本,包括 2503、2509、2603 等)
  • 漏洞类型:CWE-284 Improper Access Control(访问控制不当)
  • CVSS 评分:8.8(Important)
  • 公开披露时间:2026 年 7 月
  • 报告者:XM Cyber 的 Omri Baso 等

官方描述很简洁:Improper access control in Microsoft Configuration Manager allows an authorized attacker to elevate privileges over a network。成功利用后可获得 SYSTEM 权限。

核心问题在哪里?

漏洞的根因其实很直接,也是这类企业产品里常见的“权限检查不一致”问题。

Configuration Manager 的 AdminService 提供了一组用于控制台扩展(Console Extension)管理的 REST 接口。其中有两个上传相关的端点:

  • 一个是标准的 UploadExtension
  • 另一个是支持分块上传的 UploadExtensionInChunks

两者最终都会走到类似的验证和存储逻辑,但在权限校验这一步出现了明显差异。标准接口在处理请求前会调用 CheckAccess,检查调用者是否具备创建 Console Extension 所需的权限(对应权限值为 1024)。而分块上传接口缺少了这一步检查。

结果就是:只要调用者是域内已认证用户,就能向分块上传接口提交 CAB 文件,绕过本应存在的角色权限限制。这就是 CVE-2026-47301 的核心——同一功能的两条代码路径,一条做了 RBAC 检查,另一条没有

这种“检查遗漏”在复杂系统里并不罕见。接口演进、功能拆分、历史代码兼容,都容易让权限逻辑在某个分支上掉队。一旦入口打开,后续处理逻辑(CAB 文件的解析、解压、签名验证)就会被带入攻击面。

后续链路如何放大影响

单独的权限绕过本身已经严重,但实际影响被后续几个设计问题进一步放大:

  1. CAB 处理中的路径问题:上传后的 CAB 会经过验证和解压流程。解压逻辑对文件名中的相对路径处理不够严格,存在路径遍历的可能(研究者称之为 CabSlip)。这使得写入位置不再局限于预期的临时目录。
  2. 代码签名验证的宽松策略:扩展 CAB 需要通过 Authenticode 验证。验证调用使用了 WINTRUST_ACTION_GENERIC_VERIFY_V2,并且默认不强制检查证书吊销状态。这意味着只要证书本身未过期且根证书受信任,就可以通过验证。成本并不高。
  3. SYSTEM 服务加载行为:Configuration Manager 的 SMS Executive 等核心服务以 SYSTEM 权限运行,会从固定路径加载某些辅助 DLL(例如 adsource.dll)。如果这些 DLL 没有额外的签名校验,任意写入能力就可能转化为代码执行。

把这些点串起来,就能从普通域用户一路走到 Primary Site Server 的 SYSTEM 权限,进而影响整个由该站点管理的客户端环境。Configuration Manager 在企业中往往覆盖大量终端,这个放大效应是真实存在的。

需要注意的是,Microsoft 在 2026 年 7 月已经针对 CVE-2026-47301(即入口权限检查缺失)发布了修复。剩余链路中的部分问题计划在后续版本(预计 ConfigMgr 2609,10 月左右)进一步处理。对于已经打上 7 月补丁的环境,普通域用户直接利用入口的路径被堵住了,但持有特定高权限角色(如 Operations Administrator)的用户仍可能触发后续问题。

实际影响评估

  • 攻击前提:需要网络可达 Primary Site Server,且具备有效的域账号(低权限即可触发入口问题,修复前)。
  • 权限提升 结果:可达到站点服务器 SYSTEM 权限。
  • 业务影响:站点服务器被控后,理论上可以影响其管理的所有客户端(软件分发、配置策略、脚本执行等)。
  • 当前状态:入口已修复,完整链路尚未全部关闭。公开 PoC 已存在,风险窗口仍在。

从运维角度,优先确认是否已安装对应安全更新,并检查 AdminService 暴露面、网络访问控制,以及是否存在不必要的高权限角色分配。

POC

https://github.com/OmriBaso/SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

Process Monitor 监控 smsexec.exe 加载 DLL 日志截图




上一篇:n8n 原型链污染漏洞(CVE-2026-33696)如何从 Schema Name 一路推进到 RCE
下一篇:LLM响应慢导致Agent链路超时?分层超时熔断策略详解
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-26 04:29 , Processed in 2.974583 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表