Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability — Exploite CVE-2026-42826 pour énumérer et extraire des données sensibles d'Azure DevOps via des requêtes API REST non authentifiées : YAML de pipeline, groupes de variables, connexions de service et journaux de build. | Kitploit
Outils/GitHubGitHub/sam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability
ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebSécurité CloudDétection de Secrets
GitHubsam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability

Exploite CVE-2026-42826 pour énumérer et extraire des données sensibles d'Azure DevOps via des requêtes API REST non authentifiées : YAML de pipeline, groupes de variables, connexions de service et journaux de build.

Voir le dépôt
il y a 17 joursPas encore vérifié
Partager

CVE-2026-42826 — Preuve de concept de divulgation d'informations Azure DevOps

Vue d'ensemble

ChampValeur
CVECVE-2026-42826
CVSS10.0 Critique (Microsoft) / 7.5 Élevé (NVD)
CWECWE-200 (Exposition d'informations sensibles à un acteur non autorisé)
GHSAGHSA-gmwx-3xm2-9fx8
AffectéAzure DevOps Services, Azure DevOps Server 2022/2025
CorrigéAzure DevOps Server 2026.0.1+ (Services corrigés côté serveur)
DécouvreurNoa Royzman (Microsoft)

Description de la vulnérabilité

Azure DevOps peut servir la configuration des pipelines, le contenu des groupes de variables et les artefacts de build à des requêtes HTTP non authentifiées dans certaines conditions. Un attaquant distant envoie des requêtes malveillantes à l'API REST Azure DevOps et reçoit des réponses JSON contenant :

  • Configurations YAML des pipelines
  • Métadonnées des groupes de variables (y compris les noms des variables secrètes)
  • Identifiants des connexions de service
  • Fragments de journaux de build
  • Contenus des dépôts

Aucun identifiant n'est requis lorsque le projet cible est configuré en visibilité publique, ou lorsqu'un point de terminaison API interne n'applique pas les contrôles d'authentification avant de renvoyer des données.

Vecteur CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 Critical

Vecteurs d'attaque

1. Accès API non authentifié (Projets publics)

Les organisations ayant activé les projets publics exposent les dépôts, pipelines, artefacts et éléments de travail à l'internet non authentifié.

2. Contournement de l'authentification

Certains points de terminaison API internes ne parviennent pas à appliquer les contrôles d'authentification avant de renvoyer des données sensibles.

3. Reconnaissance des pipelines YAML

Les fichiers YAML des pipelines des projets publics référencent les connexions de service et les groupes de variables par nom, révélant la structure des abonnements Azure, les cibles de déploiement, les URL des registres et les noms d'environnements.

4. Extraction des connexions de service

Les métadonnées des connexions de service (ID d'abonnement Azure, ID de locataire, ID de cluster Kubernetes) sont exposées via l'API.

5. Collecte des groupes de variables

Les valeurs des variables non secrètes sont visibles dans l'interface, renvoyées par l'API et imprimées dans les journaux de build.

6. Extraction des fragments de journaux de build

Les journaux de build peuvent contenir des données de configuration sensibles, des variables d'environnement et des détails d'infrastructure.

Fichiers

FichierObjectif
exploit.pyExploit principal — 6 vecteurs d'attaque, analyse des secrets, génération de rapports
detect.pyVérificateur de détection et de durcissement pour les instances Azure DevOps
test_exploit.pyTests unitaires (30+ tests validant toutes les fonctionnalités de l'exploit)

Documentation

DocumentContenu
USAGE.mdGuide d'utilisation détaillé avec instructions étape par étape
DIAGRAM.mdDiagrammes de structure et visualisation du flux d'attaque

Utilisation

Démarrage rapide (Analyse non authentifiée)

root@kitploit:~
# Check if organization has publicly exposed projects
python3 exploit.py -u https://dev.azure.com/targetorg

Exploitation complète (avec PAT)

root@kitploit:~
# Full exploitation with Personal Access Token
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT_TOKEN

# Target specific project
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT --project MyProject

# Save report to file
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT -o report.json

Azure DevOps Server sur site

root@kitploit:~
python3 exploit.py -u https://tfs.company.local/tfs/DefaultCollection --pat YOUR_PAT

Vérification de détection et de durcissement

root@kitploit:~
python3 detect.py -u https://dev.azure.com/targetorg --pat YOUR_PAT

Exécuter les tests

root@kitploit:~
python3 test_exploit.py

Impact

  • Exfiltration du code source : tous les contenus des dépôts sont accessibles
  • Exposition des identifiants : noms des connexions de service, ID d'abonnement Azure, ID de locataire
  • Reconnaissance des pipelines : les configurations YAML révèlent la topologie de l'infrastructure
  • Collecte de variables : valeurs de variables non secrètes en clair
  • Analyse des journaux de build : données sensibles dans les fragments de journaux
  • Planification de mouvement latéral : cartographie de l'infrastructure pour des attaques ciblées

Diagramme du flux d'attaque

root@kitploit:~
Attacker              Azure DevOps API
  │                         │
  │  GET /_apis/projects    │
  │  (no auth)              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { projects: [...] }    │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  pipelines              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { YAML configs }       │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  variablegroups         │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { variables: {...} }   │
  │ ◄────────────────────── │
  │                         │
  │  Extract secrets,       │
  │  map infrastructure     │
  │                         │

Voir DIAGRAM.md pour les diagrammes d'architecture complets.

Mesures d'atténuation

  1. Définir tous les projets en privé — Désactiver la visibilité publique des projets
  2. Bloquer les projets publics au niveau de l'organisation — Définir une politique d'organisation pour empêcher de futurs projets publics
  3. Marquer toutes les variables sensibles comme secrètes — Les variables non secrètes sont exposées via l'API
  4. Restreindre les connexions de service — Désactiver « Autoriser tous les pipelines » sur les connexions de service
  5. Utiliser des PAT à portée limitée — Limiter la portée du PAT à Code (Read) avec une expiration de 90 jours
  6. Analyser les journaux de build — Supprimer les données sensibles de la sortie des journaux
  7. Appliquer la mise à jour de sécurité — Azure DevOps Server 2026.0.1+

Références

  • Entrée NVD
  • Avis GitHub GHSA-gmwx-3xm2-9fx8
  • Guide des mises à jour de sécurité Microsoft
  • CWE-200

Licence

MIT

Télécharger l’outil