
Microsoft Configuration Manager(SCCM)를 대상으로 하는 PoC 익스플로잇 체인(CVE-2026-47301)입니다. 취약한 접근 제어, CAB 임의 쓰기 경로 탐색(path traversal), 인증서 검증 우회, DLL 하이재킹을 결합하여 SYSTEM 권한의 코드 실행을 달성합니다.
제가 발견하여 CVE-2026-47301로 지정된 Microsoft Configuration Manager(SCCM)용 PoC 익스플로잇 체인입니다. 취약한 접근 제어, CAB 추출 경로 탐색을 통한 임의 파일 쓰기, 인증서 검증 우회, DLL 하이재킹을 결합하여 SYSTEM 권한 수준의 코드 실행을 달성합니다.
이 익스플로잇은 이 CVE를 악용하도록 특별히 제작된 악성 CAB를 사용하며, POC용 CAB는 제가 제공했습니다.
이 익스플로잇은 의도된 경로에서 ..\..\..\..\ 위치로 두 개의 DLL을 심어 Configuration Manager 설치 디렉터리인 \bin\X64에 배치함으로써 실행을 하이재킹합니다. Microsoft Configuration Manager를 다른 경로에 설치해도 문제없습니다. 이 익스플로잇은 경로에 대한 사전 지식 없이도 모든 경로에서 작동하도록 범용적으로 설계되었기 때문입니다.
DLL 이름은 adsource_original.dll과 adsource.dll입니다.
"original" DLL은 DLL 프록시 공격을 수행하여 SMS_EXECUTIVE 서비스를 크래시시키지 않고 익스플로잇이 작동하도록 하는 데 사용됩니다.
필요한 것은 기본 사이트 서버(Primary Site Server)의 IP/DNS 이름뿐입니다. 이 정보는 Active Directory에 게시되지 않지만, CN=System Management,CN=System 컨테이너의 SDDL을 검사하면 안전하게 추정할 수 있습니다. 이 컨테이너에 대해 완전 제어 권한을 가진 컴퓨터 계정이 일반적으로 사이트 서버입니다.
$root = [ADSI]"LDAP://RootDSE"
$configDN = "CN=System Management,CN=System," + $root.defaultNamingContext
$container = [ADSI]"LDAP://$configDN"
$container.ObjectSecurity.Access |
Where-Object { $_.ActiveDirectoryRights -match "GenericAll|FullControl" } |
Select-Object IdentityReference, ActiveDirectoryRights, AccessControlType |
Format-Table -AutoSize
결과에는 해당 컨테이너에 대해 GenericAll 권한을 가진 엔터티가 표시되며, 끝에 $가 붙은 엔터티가 기본 사이트 서버입니다.
.\C1_AFW.exe write SCCM-CM01.basoss.local 'pwn.cab' .\evil.cab --verbose
이 익스플로잇은 RID 500 Administrator 계정이 비활성화되어 있으면 활성화하고, 해당 계정을 omrispy로 이름을 바꾸며 비밀번호를 Xm#Poc-2026!Adm1n$Ok로 설정합니다. 또한 익스플로잇이 수행한 변경 사항과 RID 500 Administrator의 이전 이름을 로그로 기록하므로 모든 것을 원래 상태로 되돌릴 수 있습니다. 로그는 피해 기본 사이트 서버의 C:\POC.txt 경로에 저장됩니다.
DLL 로드는 5분마다 발생하므로 익스플로잇을 실행한 후 실제 결과가 나타나기까지 약간의 지연이 있을 수 있습니다. 이 동작은 Procmon64.exe로 관찰되었습니다.
익스플로잇에 성공한 후에는 다음이 필요합니다:
adsource.dll을 삭제하고 adsource_original.dll의 이름을 adsource.dll로 바꿉니다.익스플로잇에 대한 더 자세한 정보는 이에 대한 전체 문서를 읽어보시기 바랍니다.
이 PoC(Proof-of-Concept)는 합법적인 보안 연구, 교육 목적 및 공인된 보안 테스트를 위해서만 제공됩니다.
이 소프트웨어는 소유한 시스템 또는 수행 중인 특정 테스트에 대해 명시적 허가를 받은 시스템에서만 사용하십시오. 컴퓨터 시스템에 대한 무단 접근은 엄격히 금지됩니다.
이 소프트웨어를 사용함으로써 다음 사항에 동의하게 됩니다:
귀하는 이 PoC 사용으로 인한 귀하의 행동과 모든 결과에 대해 전적인 책임을 지며, 저는 귀하의 행동에 대해 책임지지 않습니다.