Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de Microsoft SCCM permite ejecutar código remoto


Investigadores de seguridad han revelado una grave cadena de ataques que afecta a Microsoft System Center Configuration Manager (SCCM). Estos fallos podrían permitir que un atacante ejecute código malicioso de forma remota en un servidor de sitio primario de SCCM, lo que potencialmente le daría el control total del entorno de Windows gestionado por una organización.





Investigadores de seguridad han revelado una grave cadena de ataque que afecta a Microsoft System Center Configuration Manager, comúnmente conocido como SCCM o Configuration Manager.

Los fallos podrían permitir que un atacante ejecute código malicioso de forma remota en un servidor de sitio primario de SCCM, tomando potencialmente el control del entorno Windows gestionado de una organización.

El ataque es especialmente preocupante porque un usuario estándar de un dominio de Active Directory podría iniciar la cadena original. La cuenta no necesita permisos administrativos de SCCM, privilegios elevados de Windows ni interacción del usuario.

Un ataque exitoso tiene como objetivo el servidor del sitio primario de SCCM, un sistema crítico responsable del despliegue de software, la aplicación de parches, la instalación del sistema operativo, la monitorización del cumplimiento y la gestión de dispositivos.

Vulnerabilidad de Microsoft SCCM

XM Cyber informó de las vulnerabilidades a Microsoft el 23 de mayo. Microsoft asignó el CVE-2026-47301 al problema de autorización rota y lanzó una corrección el 14 de julio de 2026.

Sin embargo, los investigadores afirmaron que las debilidades restantes en la cadena aún no han sido parcheadas. Microsoft planea solucionarlas en ConfigMgr 2609, previsto para octubre de 2026.

El primer problema involucraba la API REST de AdminService de SCCM. SCCM permite la carga de paquetes de extensión de consola a través de archivos CAB. Un punto final de carga verificaba el permiso de control de acceso basado en roles requerido.

En contraste, un punto final de carga fragmentada (chunked upload) no realizaba la misma comprobación de autorización. Esto permitía a los usuarios de dominio autenticados enviar archivos CAB especialmente diseñados al servidor.

Chain Overview (Source : xmcyber )
Resumen de la cadena (Fuente: xmcyber)

La segunda debilidad afectaba a la validación de la firma. SCCM comprobaba si un archivo CAB tenía una firma integrada válida, pero según se informa, no obligaba a que el certificado de firma perteneciera a Microsoft o a la organización víctima.

También omitía las comprobaciones de revocación de certificados. Como resultado, un atacante podría usar un certificado que SCCM aceptara para firmar un paquete de extensión malicioso.

Los investigadores también identificaron un fallo de salto de ruta (path traversal) llamado “CabSlip”. Durante la extracción del CAB, SCCM no bloqueaba correctamente las secuencias de rutas relativas. Un archivo diseñado podría escribir archivos fuera de la carpeta de extracción temporal prevista.

Esto otorgaba a los atacantes acceso de escritura de archivos arbitrarios en el servidor del sitio. El paso final abusaba del comportamiento de carga de DLL en el servicio SMS Executive. SMS Executive se ejecuta con privilegios de NT AUTHORITY\SYSTEM.

Aunque valida una DLL primaria, el servicio puede cargar una DLL secundaria llamada adsource.dll sin realizar comprobaciones de integridad equivalentes.

Un atacante podría sobrescribir esa DLL a través del fallo de salto de ruta. Cuando SCCM cargue la librería más tarde, el código malicioso se ejecutaría como SYSTEM. La actualización de julio de Microsoft bloquea a los usuarios de dominio estándar para que no abusen del punto final de carga fragmentada.

Aun así, los usuarios asignados al rol integrado de Administrador de Operaciones, o a un rol personalizado con permiso de Creación en el objeto SMS_ConsoleExtensionData, aún podrían acceder a la ruta de ataque posterior.

Debes monitorizar el archivo AdminService.log en busca de errores DirectoryNotFoundException seguidos de respuestas HTTP 500, inspeccionar la actividad inesperada de carga de archivos CAB y vigilar los cambios en adsource.dll en el directorio de instalación de Configuration Manager.

También deberías restringir el acceso al puerto de red de AdminService y revisar urgentemente las asignaciones de roles de SCCM hasta que Microsoft publique una solución completa.


Fuentes:
https://cybersecuritynews.com/microsoft-sccm-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.