
Cadeia de exploit de prova de conceito (CVE-2026-47301) para o Microsoft Configuration Manager (SCCM), combinando um controle de acesso quebrado, path traversal de escrita arbitrária em CAB, bypass de verificação de certificado e sequestro de DLL para obter execução de código em nível de SYSTEM.
Cadeia de exploração proof-of-concept que descobri, atribuída como CVE-2026-47301 para o Microsoft Configuration Manager (SCCM), combinando controle de acesso quebrado, gravação arbitrária de arquivos via travessia de caminho de extração de CAB, bypass de verificação de certificado e DLL hijacking para alcançar execução de código em nível SYSTEM.
Este exploit usa um cab malicioso criado especificamente para abusar desta CVE; um cab foi fornecido para o POC por mim.
O exploit irá sequestrar a execução plantando duas DLLs em: ..\..\..\..\ a partir do caminho pretendido no diretório de instalação \bin\X64 do Configuration Manager. Instalar o Microsoft Configuration Manager em um caminho diferente não importa, pois o exploit é genérico para funcionar em qualquer caminho sem saber nada.
Os nomes das DLLs são: adsource_original.dll e adsource.dll.
A DLL "original" é usada para realizar um ataque de DLL Proxy e fazer o exploit funcionar SEM travar o serviço SMS_EXECUTIVE.
tudo o que você precisa é do nome IP/DNS do Primary Site Server, embora essa informação nunca seja publicada no Active Directory, podemos assumir com segurança que, ao inspecionar o SDDL no contêiner CN=System Management,CN=System. Contas de máquina com controle total sobre este contêiner geralmente são os Site Servers.
$root = [ADSI]"LDAP://RootDSE"
$configDN = "CN=System Management,CN=System," + $root.defaultNamingContext
$container = [ADSI]"LDAP://$configDN"
$container.ObjectSecurity.Access |
Where-Object { $_.ActiveDirectoryRights -match "GenericAll|FullControl" } |
Select-Object IdentityReference, ActiveDirectoryRights, AccessControlType |
Format-Table -AutoSize
O resultado mostrará entidades com GenericAll sobre esse contêiner; pegue entidades com $ no final, estas são os primary site servers.
.\C1_AFW.exe write SCCM-CM01.basoss.local 'pwn.cab' .\evil.cab --verbose
O exploit habilita a conta de Administrador RID 500 se estiver desabilitada, renomeia-a para omrispy com a senha Xm#Poc-2026!Adm1n$Ok. Ele também registra as alterações feitas pelo exploit e o nome anterior que o Administrador RID 500 tinha, para que você possa reverter tudo de volta ao estado original. Os logs são salvos no caminho C:\POC.txt no Primary Site Server vítima.
O carregamento da DLL ocorre a cada 5 minutos, então espere um pouco de atraso entre iniciar o exploit e realmente ver os resultados acontecerem; esse comportamento foi observado usando Procmon64.exe.
Após a exploração bem-sucedida, você precisa:
adsource.dll (que é maliciosa) e renomear adsource_original.dll para adsource.dllPara informações mais detalhadas sobre o exploit, você pode ler meu artigo completo sobre ele.
Este proof-of-concept ("PoC") é fornecido exclusivamente para pesquisa de segurança legítima, fins educacionais e testes de segurança autorizados.
Use este software apenas em sistemas que você possui ou para os quais você tem permissão explícita para realizar os testes específicos conduzidos. O acesso não autorizado a sistemas de computador é estritamente proibido.
Ao usar este software, você concorda que:
Você assume total responsabilidade por suas ações e quaisquer consequências resultantes do uso deste PoC; não sou responsável por suas ações