Skip to content

Ründeahel Microsoft SCCM-i vastu: domeenikasutajast SYSTEM-iks 58 dollariga

Lühidalt: Neljast SCCM-i haavatavusest koosnev ründeahel võimaldab domeenikasutajatel saada Site Serveris SYSTEM-i õigused, kuid seni on parandatud vaid üks neist nõrkustest.

XM Cyberi turvateadlased demonstreerisid Microsoft System Center Configuration Manageri (SCCM) vastu suunatud ründeahelat, mille abil tavaline domeenikasutaja ilma SCCM-i õigusteta saavutab koodi käivitamise NT AUTHORITYSYSTEM õigustes. Microsoft sulges juulis osa haavatavustest, kuid täielik parandus on kavas alles oktoobris ilmuva ConfigMgr 2609-ga.

Ettevõtted kasutavad Microsoft SCCM-i operatsioonisüsteemide levitamiseks, paikade haldamiseks, tarkvara juurutamiseks ja vastavuse jälgimiseks suurtes Windowsi keskkondades. XM Cyberi andmetel saab ründaja, kellel on lihtne domeenikonto ja võrgujuurdepääs SCCM-i keskkonnale, kombineerida neli haavatavust ahelaks, mis annab koodi käivitamise SYSTEM-i õigustes esmasel Site Serveril. Omri Baso XM Cyberist selgitas CSO-le, et Site Serveri kompromiteerimisega satuvad ohtu ka kõik hallatavad kliendid, mis tavaliselt tähendab kogu ettevõtte varade ülevõtmist.

Lähtepunktiks on SCCM-i AdminService API vigane autoriseerimiskontroll: tavaline laienduse üleslaadimise lõpp-punkt kontrollib vajalikke õigusi, kuid vastav “tükeldatud üleslaadimise” (chunked upload) variant seda ei tee. See võimaldab autentitud Active Directory kasutajal ilma SCCM-i administraatoriõigusteta esitada pahaloomulise CAB-arhiivi. Seda haavatavust jälgitakse tunnusega CVE-2026-47301 ning Microsoft sulges selle juulis. XM Cyberi sõnul jääb ründeahela järgnev osa siiski kättesaadavaks – näiteks sisseehitatud rolliga “Operations Administrator” kasutajate kaudu või kohandatud rolli kaudu, millel on loomisõigus objektile “SMS_ConsoleExtensionData”. XM Cyber hindab sellest tulenevat jääkriski piiratuks, kuna Operations Administrator roll on juba niigi kõrgete õigustega.

Niipea kui CAB-arhiiv jõuab serverisse, võimaldab “CabSlip” nimeline teekonna läbimise (path traversal) haavatavus kirjutada faile väljapoole ettenähtud ajutist ekstraheerimiskataloogi. Seda suvalise kirjutamise võimalust kasutab ründaja ära, et asendada teek “adsource.dll”, mille SYSTEM-teenus SMS Executive laadib ilma oma allkirjakontrollita. DLL-i järgmisel laadimisel saab ründaja koodi käivitamise SYSTEM-i õigustes. Eriti oluline on see, et SCCM-i allkirja valideerimine kontrollib vaid, kas allkiri on struktuurselt kehtiv ja mitte aegunud – mitte aga seda, kas sertifikaat pärineb tegelikult Microsoftilt või sihtorganisatsioonilt, ning tühistamiskontrollid on välja lülitatud. Oma uuringu jaoks kasutas Baso Certum Open Source Developer sertifikaati väärtusega umbes 58 USA dollarit; ka lekkinud sertifikaate võiks rünnaku sooritamiseks ära kasutada.

XM Cyber soovitab CISO-del piirata võrgujuurdepääsu AdminService API-le ning auditeerida SCCM-i RBAC-määramisi, eriti kontosid, millel on Operations Administrator roll või samaväärsed loomisõigused. Tuvastamise tunnusena tuleks meeskondadel jälgida Site Serveril logifaili “AdminService.log” veateate “System.IO.DirectoryNotFoundException” suhtes, millele järgneb HTTP 500 vastus – see võib viidata käivitatud teekonna läbimise katsele. Täiendavaks tuvastamissignaaliks on ootamatud muudatused failis adsource.dll Configuration Manageri paigalduskataloogis. Teadete kohaselt töötab Microsoft ülejäänud haavatavuste paikade kallal; CSO päringule kommentaari küsimise ajaks vastust ei laekunud.


Allikas: www.csoonline.com · Avaldatud 13. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: