
إثبات مفهوم لاستغلال تصعيد الامتيازات في Azure Front Door (CVE-2026-24306) يتيح حقن قواعد التوجيه، وتعديل مجمعات الواجهة الخلفية، وتجاوز سياسات WAF على الحالات غير المهيأة بشكل صحيح.
الثغرة تسمح بـ:
المتأثر: مستويات Azure Front Door القياسية والمميزة (الإصدارات قبل التصحيح قبل 2026-01-22)
يتطلب الاستغلال فقط تعرض نقطة النهاية العامة + تنسيق معرف مورد Azure صالح. لا حاجة لبيانات اعتماد على مستوى الاشتراك في التكوين الضعيف الافتراضي.
المتجهات المختبرة:
الاستخدام:
python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx
يتضمن إعداد المختبر (setup-lab.ps1 + Bicep).
التحميل:
التواصل: @B1gh0rnn على X (الرسائل الخاصة مفتوحة).