約9,200円の証明書で署名検証を通過、Microsoft ConfigMgrの脆弱性連鎖が判明
2026年8月15日 23:43
セキュリティ企業XM Cyberの研究者が、Microsoft Configuration Manager(ConfigMgr、旧称SCCM)に存在する4つの弱点を連鎖させ、Configuration Managerの権限を持たないActive Directory(AD)の一般ユーザーから、プライマリサイトサーバー上でSYSTEM権限を取得できる攻撃手法を実証した。サイトサーバーが侵害されれば、攻撃者は管理対象のWindows端末にソフトウェアを配布できる立場を得る可能性がある。
マイクロソフトは2026年7月、侵入口となるCVE-2026-47301を修正した。一方、XM Cyberによると、下流にある3つの欠陥は未修正で、同社は残る修正が2026年10月に予定される「Configuration Manager 2609」に盛り込まれるとマイクロソフトから伝えられたとしている。Configuration Managerを運用する組織は、更新を待たず、ネットワーク制限や権限監査、ログ監視などの緩和策を講じる必要がある。
■企業の管理基盤であるConfiguration Managerが抱えるリスク
Microsoft Configuration Managerは、Windowsエンドポイントに対するOSイメージの展開、更新プログラムやソフトウェアの配布、コンプライアンス監視などを担うオンプレミスの管理プラットフォームである。企業環境では、プライマリサイトサーバーが管理処理の中核を担うため、このサーバーの侵害は単一端末の侵害にとどまらない。
CSO OnlineのShweta Sharma記者に対し、XM Cyberの研究者Omri Baso氏は、サイトサーバーが侵害されれば、その管理下にあるクライアントも侵害され、事実上、企業資産全体の乗っ取りにつながり得ると説明した。攻撃者は、管理対象端末への任意ソフトウェアの配布、エンドポイント保護機能の無効化、ネットワーク内でのラテラルムーブメントなどに管理基盤を悪用する可能性がある。
■4つの弱点を連鎖させる攻撃の仕組み
XM Cyberが実証した攻撃には、Configuration Manager環境へのネットワークアクセスと、有効なADアカウントが必要である。2026年7月の更新を適用していない環境では、Configuration Managerの管理権限を持たない一般ドメインユーザーでも攻撃の侵入口を利用できる。
第1段階は、AdminServiceのアクセス制御の不備である。CVE-2026-47301として登録されたこの問題では、AdminService REST APIが提供するコンソール拡張機能のアップロード処理のうち、通常のエンドポイントでは権限が確認される一方、分割アップロード用のエンドポイントでは同等の確認が行われていなかった。このため、認証済みのドメインユーザーが、Configuration Managerのロールを持たなくてもCABアーカイブを送信できた。
CVE-2026-47301はCWE-284(不適切なアクセス制御)に分類され、CVSS v3.1の基本値は8.8(HIGH)である。マイクロソフトが2026年7月に提供した更新では、この一般ドメインユーザー向けの侵入経路が修正された。
第2段階は、XM Cyberが「CabSlip」と名付けたパストラバーサルの欠陥である。アップロードされたCABアーカイブの展開処理で相対パスが適切に無害化されないため、アーカイブ内のファイルを本来の一時展開先から外へ出し、サービスが書き込める別の場所に配置できる。パストラバーサルはCWE-22に分類される既知の脆弱性であり、CabSlipは2026年8月13日のXM Cyberの公表時点で未修正とされている。
第3段階は、コード署名の検証における信頼境界の不備である。XM Cyberの調査によると、Configuration ManagerはCABファイルの署名が形式上有効で、証明書が期限切れでないことを確認する一方、署名者がマイクロソフトまたは対象組織から信頼された主体であるかを制限していない。また、検証処理では証明書の失効確認が無効になっている。
このため、攻撃者は企業やマイクロソフトの証明書を入手しなくても、市販のコード署名証明書を利用して検証を通過できる可能性がある。Baso氏は実証にあたり、Certumのオープンソース開発者向け証明書を約58ドル(約9,222円、1ドル=159円換算)で購入した。この検証上の欠陥も、XM Cyberの公表時点では未修正である。
第4段階は、SYSTEM権限で動作するSMS ExecutiveサービスによるDLL読み込みを悪用したコード実行である。SMS Executiveは署名を確認した「adsysdis.dll」を定期的に実行するが、このDLLが読み込むセカンダリライブラリ「adsource.dll」については、個別の署名や整合性を確認しないという。
攻撃者がCabSlipを利用してConfiguration Managerのインストールディレクトリにあるadsource.dllを悪意のあるDLLへ置き換えると、次回の読み込み時にNT AUTHORITY\SYSTEM権限でコードが実行される。このDLL読み込みの問題も未修正とされている。
■7月の更新で侵入口は修正、下流の3つは残存
2026年7月のCVE-2026-47301向け更新により、一般ドメインユーザーが権限チェックの欠けた分割アップロード用エンドポイントを利用する経路は塞がれた。NVDが掲載するマイクロソフトの情報では、修正前の対象はConfiguration Manager 2503のビルド5.0.9135.1031未満、2509の5.0.9141.1030未満、2603の5.0.9146.1021未満である。
ただし、組み込みの「Operations Administrator」ロールを割り当てられたユーザーや、「SMS_ConsoleExtensionData」オブジェクトに対するCreate権限を持つカスタムロールのユーザーは、正規のアップロード用APIを通じて下流の処理を呼び出せるとXM Cyberは説明している。同社は、Operations Administrator自体が特権ロールであるため、この経路による一般的な侵害の可能性は低いとの見方も示している。
一方、CabSlip、署名検証の不備、adsource.dllの読み込みという3つの欠陥は残っている。このため、必要な権限を持つアカウントが侵害された場合や、将来別の侵入経路が発見された場合には、再び攻撃連鎖に組み込まれる可能性がある。
XM Cyberは、残る問題への対応が2026年10月予定のConfiguration Manager 2609で行われるとマイクロソフトから伝えられたとしている。ただし、マイクロソフトはCSO Onlineからのコメント要請には回答しておらず、具体的な修正内容は2609の正式なリリース情報で確認する必要がある。
■過去にも重大な脆弱性が発生
Configuration Managerでは、過去にも重大な脆弱性が発見されている。CVE-2024-43468は、認証されていない攻撃者が悪用できるSQLインジェクションの脆弱性で、CVSS基本値は9.8である。2024年に修正されたが、米サイバーセキュリティ・インフラストラクチャ安全庁(CISA)は実際の悪用を示す証拠に基づき、2026年2月12日に既知の悪用された脆弱性カタログ(KEV)へ追加した。
2025年には、認証済みの攻撃者が隣接ネットワークからコードを実行できるSQLインジェクションの脆弱性、CVE-2025-47178も公表された。マイクロソフトはConfiguration Manager 2503およびバージョン2403、2409向けの更新でこの問題を修正し、その後、改訂版の更新プログラムも提供している。
全社的なソフトウェア配布権限を持つ管理基盤の脆弱性は、侵害されたサーバーだけでなく、管理対象端末へ影響が広がる可能性がある。そのため、Configuration Managerを運用する組織では、製品の更新だけでなく、管理APIへの到達範囲、管理者ロール、サービスアカウント、ログ監視を含めた多層的な対策が重要になる。
■修正提供までに管理者が実施すべき防御策
残る問題への更新が提供されるまで、管理者は以下の緩和策を優先して実施する必要がある。
1. CVE-2026-47301向け更新の適用:一般ドメインユーザーからの侵入経路を遮断するため、2026年7月に提供された更新を適用する。使用中のConfiguration Managerバージョンが修正済みビルドに達していることも確認する。
2. AdminService APIへのネットワークアクセス制限:AdminServiceへのTCPポート443の接続を、管理に必要なサブネットや端末に限定する。XM Cyberは、関連プロセスであるSCCMProviderGraph.exeの無効化はマイクロソフトがサポートする方法ではないとしており、ファイアウォールによる到達範囲の制限を推奨している。
3. ロールベースアクセス制御(RBAC)の監査:Operations Administratorロール、またはSMS_ConsoleExtensionDataに対するCreate権限を持つすべてのアカウントとカスタムロールを特定し、割り当てを必要最小限にする。対象アカウントの利用状況も継続的に監視する。
4. AdminService.logの監視:プライマリサイトサーバーのAdminService.logで、「System.IO.DirectoryNotFoundException」に続いてHTTP 500エラーが記録されるパターンを監視する。XM Cyberは、CabSlipによって一時展開先の削除処理に失敗した場合、この組み合わせが検知の手掛かりになるとしている。
5. adsource.dllの変更監視:Configuration Managerのインストールディレクトリにあるadsource.dllについて、計画された更新やメンテナンス以外の変更を検知する。予期しない変更があった場合は、侵害の可能性を調査する。
6. 関連ログの集中管理:SMSProv.logやAdminService.logなどのConfiguration Manager関連ログをSIEMへ転送し、管理ロールの変更、通常と異なるアカウントからの操作、広範なコレクションを対象とした予期しない配布などを監視する。
■注目ポイントQ&A
●2026年7月のCVE-2026-47301向け更新を適用していれば安全ですか?
一般ドメインユーザーが利用できた侵入口は塞がれますが、攻撃連鎖の下流にあるCabSlip、署名検証の不備、adsource.dllの読み込みという3つの欠陥は未修正とされています。また、Operations Administratorロールや同等のCreate権限を持つアカウントは、別のAPIから下流の処理を呼び出せるとXM Cyberは説明しています。更新の適用に加え、ネットワーク制限とRBACの監査が必要です。
●約58ドルの市販証明書で署名検証を通過できるのはなぜですか?
XM Cyberの調査では、Configuration Managerの検証処理は署名の形式と証明書の有効期限を確認する一方、署名者がマイクロソフトや対象組織から信頼された主体であることを制限していません。さらに証明書の失効確認も無効になっているため、市販のコード署名証明書でも検証を通過できる可能性があります。
●サイトサーバーが侵害されると、どのような影響がありますか?
攻撃者はConfiguration Managerが管理するWindows端末に対するソフトウェア配布などの管理機能を悪用できる可能性があります。これにより、悪意のあるプログラムの配布、セキュリティ設定の変更、エンドポイント保護機能の無効化、ネットワーク内でのラテラルムーブメントなどにつながるおそれがあります。
●残る3つの欠陥はいつ修正されますか?
XM Cyberは、マイクロソフトから2026年10月予定のConfiguration Manager 2609で対応すると伝えられたとしています。ただし、具体的な修正内容は正式なリリース情報で確認する必要があります。
元記事: Microsoft’s SCCM Lets Attackers Compromise Enterprise Fleets for $58 Until October