Investigadores de seguridad han revelado una grave cadena de ataques que afecta a Microsoft System Center Configuration Manager (SCCM). La explotación de estas vulnerabilidades permite a un atacante ejecutar código malicioso de forma remota en el servidor del sitio principal de SCCM. Al comprometer este servidor crítico responsable del despliegue de software, parches y gestión de dispositivos el adversario puede tomar el control absoluto del entorno Windows administrado por la organización.
La mayor preocupación operativa radica en el vector de acceso inicial: el ataque puede ser desencadenado por un usuario estándar del dominio de Active Directory, sin requerir permisos administrativos de SCCM, privilegios elevados previos en Windows, ni ningún tipo de interacción por parte de la víctima.
Anatomía del Ataque: De la omisión de autorización al secuestro de DLLs
La intrusión se compone de cuatro fallos técnicos consecutivos que los atacantes encadenan para lograr la ejecución máxima:
- Fallo de Autorización (CVE-2026-47301): La API REST de AdminService de SCCM permite la carga de paquetes de extensión a través de archivos CAB. Mientras que la ruta de carga principal verificaba los controles de acceso basados en roles (RBAC), un punto final de carga por fragmentos carecía de esta validación. Esto permitía a cualquier usuario de dominio autenticado enviar archivos CAB manipulados al servidor.
- Validación de Firmas Deficiente: SCCM comprueba si el archivo CAB tiene una firma válida, pero omite verificar si el certificado de firma pertenece realmente a Microsoft o a la organización. Tampoco realiza comprobaciones de revocación, permitiendo al atacante firmar su paquete malicioso con cualquier certificado aceptado por el sistema.
- Recorrido de Ruta (“CabSlip”): Durante la extracción del archivo CAB, el sistema no bloquea correctamente las secuencias de rutas relativas (../). Esto otorga al atacante la capacidad de escribir archivos arbitrarios fuera de la carpeta temporal prevista, alcanzando directorios críticos del servidor.
- Secuestro de DLL (Ejecución como SYSTEM): El último paso abusa del servicio SMS Executive, el cual se ejecuta con privilegios máximos (NT AUTHORITY\SYSTEM). Aunque este servicio valida su DLL principal, carga una biblioteca secundaria llamada adsource.dll sin realizar comprobaciones de integridad. Utilizando la vulnerabilidad “CabSlip”, el atacante sobrescribe adsource.dll. Cuando SCCM carga esta biblioteca, el código malicioso se ejecuta instantáneamente como SYSTEM.
Estado de mitigación: Parcheo parcial y riesgos remanentes
Microsoft publicó una solución el 14 de julio de 2026 que aborda exclusivamente CVE-2026-47301 (el fallo de autorización en el punto final de carga). Esta actualización impide que los usuarios de dominio estándar inicien el ataque.
Sin embargo, el resto de las vulnerabilidades de la cadena (validación de firmas, CabSlip y carga de DLL) aún no se han corregido. Microsoft planea solucionarlas en la versión ConfigMgr 2609, programada para octubre de 2026. Esto significa que los usuarios a los que se les haya asignado el rol integrado de “Administrador de operaciones”, o un rol personalizado con permiso de creación en el objeto SMS_ConsoleExtensionData, aún pueden abusar de las vulnerabilidades restantes para comprometer el servidor.
Recomendaciones
- Contención Inmediata: Desplegar con carácter de urgencia la actualización de seguridad liberada por Microsoft el 14 de julio de 2026. Este parche neutraliza específicamente la vulnerabilidad CVE-2026-47301, bloqueando el vector de entrada inicial que permite a un usuario estándar del dominio enviar cargas maliciosas.
- Actualización Definitiva Planificada: Dado que las vulnerabilidades subyacentes (CabSlip, validación de firmas y secuestro de DLL) siguen activas para usuarios con altos privilegios, se debe planificar una ventana de mantenimiento crítica para actualizar la infraestructura a la versión ConfigMgr 2609 en cuanto Microsoft la libere en octubre de 2026. Esta versión contendrá la remediación completa de la cadena.




