Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability — Explota CVE-2026-42826 para enumerar y extraer datos confidenciales de Azure DevOps mediante solicitudes no autenticadas a la API REST: canalizaciones YAML, grupos de variables, conexiones de servicio y registros de compilación. | Kitploit
Herramientas/GitHubGitHub/sam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebSeguridad en la NubeDetección de Secretos
GitHubsam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability

Explota CVE-2026-42826 para enumerar y extraer datos confidenciales de Azure DevOps mediante solicitudes no autenticadas a la API REST: canalizaciones YAML, grupos de variables, conexiones de servicio y registros de compilación.

Ver Repositorio
6hace 1 mesAún no revisado
Compartir

CVE-2026-42826 — PoC de divulgación de información de Azure DevOps

Resumen

CampoValor
CVECVE-2026-42826
CVSS10.0 Crítico (Microsoft) / 7.5 Alto (NVD)
CWECWE-200 (Exposición de información sensible a un actor no autorizado)
GHSAGHSA-gmwx-3xm2-9fx8
AfectadoAzure DevOps Services, Azure DevOps Server 2022/2025
CorregidoAzure DevOps Server 2026.0.1+ (Servicios corregidos en el servidor)
DescubridorNoa Royzman (Microsoft)

Descripción de la vulnerabilidad

Azure DevOps puede exponer configuraciones de pipeline, contenido de grupos de variables y artefactos de compilación a solicitudes HTTP no autenticadas bajo ciertas condiciones. Un atacante remoto envía solicitudes manipuladas a la API REST de Azure DevOps y recibe respuestas JSON que contienen:

  • Configuraciones YAML de pipeline
  • Metadatos de grupos de variables (incluidos los nombres de las variables secretas)
  • Identificadores de conexiones de servicio
  • Fragmentos de registros de compilación
  • Contenidos del repositorio

No se requieren credenciales cuando el proyecto objetivo está configurado con visibilidad pública, o cuando un endpoint interno de API no aplica las comprobaciones de autenticación antes de devolver datos.

Vector CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 Critical

Vectores de ataque

1. Acceso no autenticado a la API (proyectos públicos)

Las organizaciones con proyectos públicos habilitados exponen repositorios, pipelines, artefactos y elementos de trabajo a internet no autenticado.

2. Omisión de autenticación

Endpoints internos específicos de la API no aplican comprobaciones de autenticación antes de devolver datos sensibles.

3. Reconocimiento de pipeline YAML

Los archivos YAML de pipeline de proyectos públicos hacen referencia a conexiones de servicio y grupos de variables por nombre, revelando la estructura de suscripciones de Azure, objetivos de implementación, URL de registros y nombres de entornos.

4. Extracción de conexiones de servicio

Los metadatos de las conexiones de servicio (ID de suscripción de Azure, ID de inquilino, ID de clúster de Kubernetes) se exponen a través de la API.

5. Recolección de grupos de variables

Los valores de variables no secretas son visibles en la interfaz de usuario, se devuelven a través de la API y se imprimen en los registros de compilación.

6. Extracción de fragmentos de registros de compilación

Los registros de compilación pueden contener datos de configuración sensibles, variables de entorno y detalles de infraestructura.

Archivos

ArchivoPropósito
exploit.pyExploit principal — 6 vectores de ataque, escaneo de secretos, generación de informes
detect.pyComprobador de detección y endurecimiento para instancias de Azure DevOps
test_exploit.pyPruebas unitarias (más de 30 pruebas que validan toda la funcionalidad del exploit)

Documentación

DocumentoContenido
USAGE.mdGuía de uso detallada con instrucciones paso a paso
DIAGRAM.mdDiagramas de estructura y visualización del flujo de ataque

Uso

Inicio rápido (escaneo no autenticado)

root@kitploit:~
# Check if organization has publicly exposed projects
python3 exploit.py -u https://dev.azure.com/targetorg

Explotación completa (con PAT)

root@kitploit:~
# Full exploitation with Personal Access Token
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT_TOKEN

# Target specific project
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT --project MyProject

# Save report to file
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT -o report.json

Azure DevOps Server local

root@kitploit:~
python3 exploit.py -u https://tfs.company.local/tfs/DefaultCollection --pat YOUR_PAT

Comprobación de detección y endurecimiento

root@kitploit:~
python3 detect.py -u https://dev.azure.com/targetorg --pat YOUR_PAT

Ejecutar pruebas

root@kitploit:~
python3 test_exploit.py

Impacto

  • Exfiltración de código fuente: todos los contenidos del repositorio accesibles
  • Exposición de credenciales: nombres de conexiones de servicio, ID de suscripción de Azure, ID de inquilino
  • Reconocimiento de pipeline: las configuraciones YAML revelan la topología de la infraestructura
  • Recolección de variables: valores de variables no secretas en texto plano
  • Análisis de registros de compilación: datos sensibles en fragmentos de registros
  • Planificación de movimiento lateral: mapeo de infraestructura para ataques dirigidos

Diagrama de flujo de ataque

root@kitploit:~
Attacker              Azure DevOps API
  │                         │
  │  GET /_apis/projects    │
  │  (no auth)              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { projects: [...] }    │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  pipelines              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { YAML configs }       │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  variablegroups         │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { variables: {...} }   │
  │ ◄────────────────────── │
  │                         │
  │  Extract secrets,       │
  │  map infrastructure     │
  │                         │

Consulte DIAGRAM.md para ver los diagramas de arquitectura completos.

Mitigación

  1. Configurar todos los proyectos como privados — Deshabilitar la visibilidad pública de los proyectos
  2. Bloquear proyectos públicos a nivel de organización — Establecer la política de la organización para evitar futuros proyectos públicos
  3. Marcar todas las variables sensibles como secretas — Las variables no secretas se exponen a través de la API
  4. Restringir las conexiones de servicio — Deshabilitar "Allow all pipelines" en las conexiones de servicio
  5. Usar PAT con ámbito limitado — Limitar el ámbito del PAT a Code (Read) con caducidad de 90 días
  6. Escanear los registros de compilación — Eliminar datos sensibles de la salida de los registros
  7. Aplicar la actualización de seguridad — Azure DevOps Server 2026.0.1+

Referencias

  • Entrada NVD
  • Aviso de GitHub GHSA-gmwx-3xm2-9fx8
  • Guía de actualizaciones de seguridad de Microsoft
  • CWE-200

Licencia

MIT

Descargar herramienta