
Proof-of-Concept-Exploit für die Azure-Front-Door-Privilegienausweitung (CVE-2026-24306), der Routing-Regel-Injektion, Backend-Pool-Modifikation und WAF-Richtlinien-Überschreibung auf falsch konfigurierten Instanzen ermöglicht.
Die Schwachstelle ermöglicht:
Betroffen: Azure Front Door Standard & Premium-Tarife (Pre-Patch-Builds vor 2026-01-22)
Für die Ausnutzung sind lediglich eine öffentlich erreichbare Endpoint-Exposition sowie ein gültiges Azure-Ressourcen-ID-Format erforderlich. In der Standard-Konfiguration der Schwachstelle sind keine Anmeldedaten auf Abonnementebene erforderlich.
Getestete Vektoren:
Verwendung:
python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx
Lab-Setup enthalten (setup-lab.ps1 + Bicep).
Download:
Kontakt: @B1gh0rnn auf X (DMs offen).