Hack Alerta

Código de exploit público liberado para falha crítica no Microsoft SCCM

Exploit público liberado para falha crítica no Microsoft SCCM permite escalação de privilégios para SYSTEM; veja como se proteger.

Descoberta e escopo da vulnerabilidade

Código de prova de conceito (PoC) para a vulnerabilidade CVE-2026-47301, uma falha crítica de execução remota de código no Microsoft Configuration Manager (SCCM), foi publicado publicamente. O pesquisador de segurança Omri Baso disponibilizou um repositório contendo código-fonte, arquivos de projeto e um arquivo CAB crafted que demonstra a cadeia de exploração.

A vulnerabilidade permite que um usuário de domínio com privilégios baixos obtenha execução de código no nível SYSTEM em um Servidor de Site Primário do SCCM, criando um risco sério de tomada de controle empresarial. A falha combina controle de acesso quebrado, travessia de caminho durante extração de CAB, escrita arbitrária de arquivos, bypass de verificação de certificado e hijacking de DLL.

Análise técnica detalhada

O ataque visa o serviço SMS_EXECUTIVE, um componente central do SCCM que roda com privilégios elevados. O exploit utiliza um arquivo CAB malicioso para escrever arquivos DLL fora do diretório de extração pretendido através de sequências de travessia de caminho. Os arquivos são colocados no diretório bin\X64 do Configuration Manager, onde o serviço pode carregá-los.

A técnica de hijacking de DLL envolve proxying entre adsource.dll e adsource_original.dll, permitindo que o código malicioso seja executado enquanto a funcionalidade original é preservada, reduzindo a chance de detecção por crashes. O carregamento da DLL ocorre em um agendamento recorrente, o que significa que a exploração pode não produzir resultados visíveis imediatos.

Impacto e alcance

Os servidores SCCM são alvos altamente atraentes porque gerenciam implantação de software, configuração de endpoints e operações administrativas em ambientes Windows empresariais. A execução de código no nível SYSTEM em um Servidor de Site Primário pode fornecer aos atacantes uma plataforma poderosa para movimento lateral, implantação de malware, roubo de credenciais ou atividade de ransomware.

A disponibilidade pública do código de exploração transforma este problema de gerenciamento de patches em uma preocupação urgente de detecção e resposta. Organizações que não aplicaram as atualizações de segurança da Microsoft estão agora expostas a exploits funcionais e testados.

Medidas de mitigação recomendadas

As seguintes ações devem ser tomadas imediatamente:

  1. Aplicação de patch: Instalar imediatamente a atualização de segurança correspondente ao CVE-2026-47301 conforme recomendado pela Microsoft.
  2. Auditoria de permissões: Revisar permissões no container System Management do Active Directory. Contas de computador de domínio concedendo Controle Total ou GenericAll podem indicar servidores SCCM.
  3. Monitoramento de DLL: Monitorar o serviço SMS_EXECUTIVE para eventos anormais de carregamento de DLL e verificar a presença de arquivos suspeitos no diretório de instalação.
  4. Controle de conta Administrador: Vigiar mudanças inesperadas na conta RID 500 (Administrador embutido), pois o PoC modifica esta conta.

O que os CISOs devem fazer imediatamente

Devido à liberação pública do exploit, a janela de oportunidade para atacantes é extremamente curta. Equipes de SOC devem aumentar a vigilância em servidores SCCM, revisar logs de acesso e garantir que todos os servidores primários estejam atualizados. A restrição de acesso às interfaces de gerenciamento do SCCM também é crucial.

Perguntas frequentes

Qual a severidade do CVE-2026-47301?
Crítica, devido à possibilidade de escalação de privilégios de baixo para SYSTEM e execução remota de código.

Como identificar servidores SCCM vulneráveis?
Revise as permissões no container System Management do AD. Contas com permissões excessivas sobre este container podem indicar servidores SCCM.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.