Microsoft SCCMを狙う「ドメインユーザーからSYSTEM権限」への攻撃チェーン、PoCエクスプロイトが公開

Microsoft Configuration Manager(旧SCCM)を標的とした攻撃チェーンの概念実証(PoC)エクスプロイトが公開されました。この脆弱性にはCVE-2026-47301の識別子が割り当てられています。

今回の研究では、権限の低いドメインユーザーから、Configuration ManagerのプライマリサイトサーバーでSYSTEMレベルのコード実行に至る経路が示されており、企業の管理インフラが危険にさらされる可能性があります。

Omri Baso氏によれば、この攻撃はConfiguration Managerの処理ワークフローに存在する複数の弱点を組み合わせています。具体的には、アクセス制御の不備、CABアーカイブ展開時のパストラバーサル、任意ファイル書き込み、証明書検証のバイパス、DLLハイジャックです。

これらの問題を組み合わせることで、認証済みのActive Directoryユーザーが、Configuration Managerのインストールディレクトリに悪意あるファイルを配置し、権限を持つサービスがそれを読み込むのを待つことが可能になるとされています。

この手法の核となるのは、巧妙に細工されたCABアーカイブです。SCCMのインストールパスを事前に把握する必要はなく、トラバーサルシーケンスを使って想定される展開先ディレクトリを起点とした相対パスにファイルを書き込みます。

このPoCは、Configuration Managerのbin\X64ディレクトリに2つのDLL、adsource.dlladsource_original.dllを配置するとされています。

後者のファイルはDLLプロキシングを成立させるためのもので、悪意ある置き換えDLLが本来の機能を維持しながらSMS_EXECUTIVEサービスのクラッシュを回避できるようにします。

この点は運用上重要な意味を持ちます。SMS Executiveは非常に高い権限で動作するConfiguration Managerの中核サービスだからです。このサービスが攻撃者制御下のライブラリを読み込むと、ペイロードはSYSTEMのセキュリティコンテキストで実行されます。

この攻撃には、プライマリサイトサーバーのIPアドレスまたはDNS名が必要です。この情報がActive Directory上に直接公開されていない場合でも、攻撃者はSystem Managementコンテナの権限を調べることで手がかりを得られると研究者は指摘しています。

同コンテナに対してGenericAllまたはFullControl権限を持つマシンアカウントは、Configuration Managerのサイトサーバーである可能性が高いと考えられます。

一般的な企業環境では、これによりディレクトリの権限を照会できるものの、SCCM自体への管理権限は持たないドメインユーザーでも、実用的な調査経路が生まれることになります。

Omri Baso氏の観察によれば、標的となるDLLの読み込みはおよそ5分間隔のスケジュールで発生する可能性があり、悪用が必ずしも即座に成立するわけではないとのことです。この実行の遅延は、対話的に直接起動されるのではなく、SCCMサービスの定期的な動作を反映したものです。

攻撃に成功すると、プライマリサイトサーバーを完全に制御される可能性があります。Configuration Managerは管理対象のWindowsエンドポイント全体にソフトウェア、スクリプト、更新プログラム、構成変更を展開するのが一般的であるため、こうしたサーバーが侵害されると、企業全体に影響が及ぶ高インパクトな侵入拠点になり得ます。

公開されたPoCは、組み込みのRID 500ローカル管理者アカウントを改変するとされています。無効化されている場合は有効化し、変更前のアカウント詳細を被害サーバー上のログファイルに記録するといいます。

Microsoft Configuration Managerを使用している組織は、直ちにCVE-2026-47301に関するMicrosoftのアドバイザリを確認し、提供されているセキュリティ更新プログラムや緩和策があれば適用してください。

管理者は、SCCMのインストールディレクトリで予期しないDLLの作成や変更、特にadsource.dllや不審なバックアップ名のDLLがないか監視する必要があります。

セキュリティチームは、SMS_EXECUTIVEサービスに関わる不審な変更を調査し、Active DirectoryのSystem ManagementコンテナのACLを検証すべきです。

このPoCは、あくまで許可された研究およびテスト用途を目的としています。とはいえ一般に公開されている以上、防御側は脆弱なSCCMプライマリサイトサーバーをパッチ適用と監視の最優先対象として扱う必要があります。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に。フィッシングの完全な可視化を実現し、SOCを強化してMTTRを短縮しましょう

翻訳元: https://cyberpress.org/poc-exploit-released-for-microsoft-sccm-attack-chain/

本記事は cyberpress.org の記事を翻訳・要約したものです。