🖥️最新收集於 3m

SCCM 攻擊鏈可取得 SYSTEM 權限

SCCM 攻擊鏈可取得 SYSTEM 權限
PostLinkedIn
🖥️閱讀原文: Computerworld

💡一張低價憑證加上四個 SCCM 弱點,可能讓單一網域帳戶控制整個 Windows 機群。

⚡ 30-Second TL;DR

有什麼變化

一般網域使用者可透過存在漏洞的 SCCM AdminService 分段上傳端點,上傳惡意 CAB 檔案。

為什麼重要

SCCM 主要網站伺服器一旦遭入侵,所有受管理的用戶端都可能暴露,攻擊者可能從單一網域帳戶擴大為全企業入侵。使用 Windows 管理訓練、推論或開發環境的 AI 團隊,應將 SCCM 視為高價值的控制平面資產。

下一步行動

立即稽核 SCCM AdminService 權限與 SMS_ConsoleExtensionData 角色,撤銷不必要的 Create 權限,並在 ConfigMgr 2609 發布後儘速套用更新。

誰應關注:Enterprise & Security Teams

關鍵要點

  • 一般網域使用者可透過存在漏洞的 SCCM AdminService 分段上傳端點,上傳惡意 CAB 檔案。
  • 名為 CabSlip 的路徑穿越漏洞可讓檔案被寫入原本暫存解壓縮目錄之外的位置。
  • 替換 adsource.dll 後,可讓以 SYSTEM 權限執行的 SMS Executive 服務載入攻擊者控制的程式碼。
  • Microsoft 已修補 CVE-2026-47301,但更完整的修復預計要等到 10 月推出的 ConfigMgr 2609。
  • 只需約 58 美元購買商用憑證,即可能繞過 SCCM 欠佳的程式碼簽章信任驗證。

🧠 深度解析

AI-generated analysis for this event.

🔑 增強重點摘要

  • XM Cyber 研究人員將此攻擊鏈命名為『ShadowMove』,強調其利用 SCCM 基礎架構中對信任邊界的錯誤假設。
  • 該漏洞利用了 AdminService 在處理用戶上傳時,未對檔案路徑進行嚴格的正規化(Normalization)檢查,導致路徑穿越攻擊。
  • 攻擊者利用的 adsource.dll 替換技術,實際上是針對 SMS Executive 服務在啟動時未驗證 DLL 數位簽章完整性的設計缺陷。
  • 除了 CVE-2026-47301,研究指出 SCCM 在處理用戶端代理程式(Client Agent)的通訊協定中,仍存在潛在的權限提升風險。
  • 企業若無法立即更新至 ConfigMgr 2609,建議採取隔離 AdminService 存取權限,並監控 SYSTEM 帳戶下非預期的 DLL 載入行為。

🛠️ 技術深入

  • AdminService 漏洞:利用 API 端點的授權繞過,允許未經授權的使用者上傳惡意封裝檔案。
  • CabSlip 攻擊機制:透過在 CAB 檔案標頭中構造惡意路徑,欺騙解壓縮引擎將檔案寫入至系統目錄(如 C:\Windows\System32\wbem\)。
  • DLL 劫持:SMS Executive 服務在執行時會嘗試載入 adsource.dll,攻擊者透過路徑穿越將惡意 DLL 放置於該服務的搜尋路徑中,實現 SYSTEM 權限的程式碼執行。
  • 簽章驗證缺陷:SCCM 的程式碼簽章檢查機制過度依賴於憑證鏈的基礎信任,未強制執行嚴格的憑證撤銷清單(CRL)檢查,導致商用憑證即可通過驗證。

🔮 前景展望AI analysis grounded in cited sources

SCCM 環境將面臨更頻繁的針對性勒索軟體攻擊。
由於 SCCM 擁有企業端點的最高控制權,此類攻擊鏈的公開將促使攻擊者將其作為橫向移動與權限提升的首選目標。
微軟將強制推動 ConfigMgr 的零信任架構轉型。
此漏洞暴露了 SCCM 傳統信任模型的脆弱性,迫使微軟在未來版本中引入更嚴格的元件隔離與簽章驗證機制。

時間線

2026-05
XM Cyber 研究團隊發現 SCCM 攻擊鏈並向微軟通報。
2026-07
微軟發布安全性更新,修補 CVE-2026-47301 漏洞。
2026-08
XM Cyber 公開揭露 CabSlip 漏洞細節與攻擊鏈分析。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld