
Prueba de concepto de explotación para la escalada de privilegios en Azure Front Door (CVE-2026-24306) que permite la inyección de reglas de enrutamiento, la modificación de grupos de backends y la anulación de políticas WAF en instancias mal configuradas.
La vulnerabilidad permite:
Afecta: Azure Front Door niveles Standard y Premium (builds anteriores al parche del 2026-01-22)
La explotación solo requiere exposición del endpoint público + un formato válido de ID de recurso de Azure. No se necesitan credenciales a nivel de suscripción en la configuración vulnerable predeterminada.
Vectores probados:
Uso:
python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx
Se incluye configuración de laboratorio (setup-lab.ps1 + Bicep).
Descarga:
Contacto: @B1gh0rnn en X (DMs abiertos).