
Proof-of-concept exploit per l'escalation dei privilegi in Azure Front Door (CVE-2026-24306) che consente l'iniezione di regole di routing, la modifica dei pool backend e l'override delle policy WAF su istanze configurate in modo non sicuro.
La vulnerabilità consente:
Interessati: Azure Front Door Standard e Premium (build pre-patch precedenti al 2026-01-22)
Lo sfruttamento richiede solo l'esposizione dell'endpoint pubblico + un formato valido di ID risorsa Azure. Nella configurazione vulnerabile predefinita non sono necessarie credenziali a livello di sottoscrizione.
Vettori testati:
Utilizzo:
python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx
Setup di laboratorio incluso (setup-lab.ps1 + Bicep).
Download:
Contatto: @B1gh0rnn su X (DM aperti).