Análisis de CVE-2026-47301

La vulnerabilidad CVE-2026-47301 en Microsoft Configuration Manager (SCCM) ha sido calificada como un problema de control de acceso inadecuado. Aunque su descripción inicial sugiere una simple elevación de privilegios, el análisis revela que puede ser explotada para obtener acceso como SYSTEM en el servidor primario de SCCM.

Publicada el 14 de julio de 2026, esta vulnerabilidad cuenta con una puntuación CVSS 3.1 de 8.8. Esto implica que, aunque un atacante necesite estar autenticado, puede elevar sus privilegios a través de la red, lo que, en teoría, no suena alarmante. Sin embargo, la investigación de Omri Baso ha demostrado que la situación es mucho más seria.

Potencial de explotación

El trabajo de Baso destaca que CVE-2026-47301 no es simplemente un problema aislado. A través de un Proof of Concept (PoC), se ha evidenciado que esta vulnerabilidad puede ser encadenada con otras fallas de SCCM, lo que permite la ejecución de código con privilegios de SYSTEM. Esto implica que el acceso a la infraestructura de gestión se puede comprometer de manera significativa.

La vulnerabilidad está catalogada como un EoP (elevación de privilegios), con un vector CVSS que indica explotación remota, baja complejidad, y sin necesidad de interacción del usuario. A pesar de esta calificación, el PoC demuestra que la explotación puede llevar a consecuencias mucho más graves.

SCCM como objetivo atractivo

SCCM es un componente crítico en la gestión de infraestructuras de TI. Su capacidad para gestionar múltiples endpoints lo convierte en un objetivo interesante para los atacantes. La compromisión del Primary Site Server no es un ataque trivial; se trata de obtener control sobre una estructura diseñada para administrar un gran número de máquinas, lo que puede tener un impacto devastador en la seguridad de la organización.

Cadena de explotación

El PoC revela una serie de pasos necesarios para lograr la ejecución de código como SYSTEM. La cadena de explotación incluye: 1. Control de acceso roto 2. Subida de archivos CAB 3. Path traversal 4. Escritura arbitraria de archivos 5. Bypass de validación de certificados 6. DLL hijacking 7. Ejecución como SYSTEM

Esta secuencia muestra que la vulnerabilidad inicial puede ser utilizada junto con otras debilidades en la configuración del sistema para acceder a privilegios elevados.

El papel de AdminService

Un componente clave en esta cadena es AdminService, una API de SCCM que permite a los administradores gestionar extensiones. El PoC interactúa con endpoints específicos, como UploadExtensionInChunks y UploadExtension. Lo crítico es que se ha identificado una ruta de subida que no requiere el control de acceso basado en RBAC, lo que expone aún más la vulnerabilidad.

Este patrón de seguridad es común en aplicaciones empresariales complejas, donde diferentes rutas pueden llevar al mismo código con distintas garantías de autorización. Esta discrepancia puede ser explotada por un atacante, lo que convierte la vulnerabilidad en una puerta de entrada a un ataque más amplio.

Conclusiones

La CVE-2026-47301 representa un riesgo significativo para las organizaciones que utilizan SCCM, ya que la posibilidad de elevar privilegios hasta alcanzar la ejecución como SYSTEM puede comprometer toda la infraestructura de TI. Es esencial que las empresas tomen medidas proactivas para mitigar esta vulnerabilidad y se mantengan actualizadas con las últimas recomendaciones de seguridad de Microsoft.

Fuente

Ver noticia original