Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability — Sfrutta CVE-2026-42826 per enumerare ed estrarre dati sensibili di Azure DevOps tramite richieste REST API non autenticate: YAML delle pipeline, gruppi di variabili, connessioni di servizio e log di build. | Kitploit
Strumenti/GitHubGitHub/sam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebSicurezza CloudRilevamento Segreti
GitHubsam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability

Sfrutta CVE-2026-42826 per enumerare ed estrarre dati sensibili di Azure DevOps tramite richieste REST API non autenticate: YAML delle pipeline, gruppi di variabili, connessioni di servizio e log di build.

Vedi Repository
61 mese faNon ancora revisionato
Condividi

CVE-2026-42826 — Proof of Concept di divulgazione di informazioni in Azure DevOps

Panoramica

CampoValore
CVECVE-2026-42826
CVSS10.0 Critico (Microsoft) / 7.5 Alto (NVD)
CWECWE-200 (Esposizione di informazioni sensibili a un attore non autorizzato)
GHSAGHSA-gmwx-3xm2-9fx8
InteressatiAzure DevOps Services, Azure DevOps Server 2022/2025
CorrettoAzure DevOps Server 2026.0.1+ (Services corretto lato server)
ScopritoreNoa Royzman (Microsoft)

Descrizione della vulnerabilità

In determinate condizioni, Azure DevOps può servire configurazioni di pipeline, contenuti di gruppi di variabili e artefatti di build a richieste HTTP non autenticate. Un attaccante remoto invia richieste appositamente create all'API REST di Azure DevOps e riceve risposte JSON contenenti:

  • Configurazioni YAML delle pipeline
  • Metadati dei gruppi di variabili (inclusi i nomi delle variabili segrete)
  • Identificatori delle connessioni di servizio
  • Frammenti di log di build
  • Contenuti dei repository

Non sono richieste credenziali quando il progetto di destinazione è configurato con visibilità pubblica, oppure quando un endpoint API interno non applica i controlli di autenticazione prima di restituire i dati.

Vettore CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 Critical

Vettori di attacco

1. Accesso API non autenticato (progetti pubblici)

Le organizzazioni con progetti pubblici abilitati espongono repository, pipeline, artefatti ed elementi di lavoro a Internet non autenticato.

2. Bypass dell'autenticazione

Alcuni endpoint API interni non applicano i controlli di autenticazione prima di restituire dati sensibili.

3. Ricognizione YAML delle pipeline

I file YAML delle pipeline dei progetti pubblici fanno riferimento per nome alle connessioni di servizio e ai gruppi di variabili, rivelando la struttura delle sottoscrizioni Azure, le destinazioni di distribuzione, gli URL dei registry e i nomi degli ambienti.

4. Estrazione delle connessioni di servizio

I metadati delle connessioni di servizio (ID delle sottoscrizioni Azure, ID dei tenant, ID dei cluster Kubernetes) sono esposti tramite l'API.

5. Raccolta dei gruppi di variabili

I valori delle variabili non segrete sono visibili nell'interfaccia utente, restituiti dall'API e stampati nei log di build.

6. Estrazione di frammenti di log di build

I log di build possono contenere dati di configurazione sensibili, variabili d'ambiente e dettagli dell'infrastruttura.

File

FileScopo
exploit.pyExploit principale — 6 vettori di attacco, scansione dei segreti, generazione di report
detect.pyStrumento di rilevamento e verifica dell'hardening per le istanze di Azure DevOps
test_exploit.pyTest unitari (oltre 30 test che convalidano tutte le funzionalità dell'exploit)

Documentazione

DocumentoContenuto
USAGE.mdGuida all'uso dettagliata con istruzioni passo-passo
DIAGRAM.mdDiagrammi di struttura e visualizzazione del flusso di attacco

Utilizzo

Avvio rapido (scansione non autenticata)

root@kitploit:~
# Check if organization has publicly exposed projects
python3 exploit.py -u https://dev.azure.com/targetorg

Sfruttamento completo (con PAT)

root@kitploit:~
# Full exploitation with Personal Access Token
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT_TOKEN

# Target specific project
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT --project MyProject

# Save report to file
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT -o report.json

Azure DevOps Server on-premises

root@kitploit:~
python3 exploit.py -u https://tfs.company.local/tfs/DefaultCollection --pat YOUR_PAT

Verifica di rilevamento e hardening

root@kitploit:~
python3 detect.py -u https://dev.azure.com/targetorg --pat YOUR_PAT

Esecuzione dei test

root@kitploit:~
python3 test_exploit.py

Impatto

  • Esfiltrazione del codice sorgente: tutti i contenuti dei repository accessibili
  • Esposizione delle credenziali: nomi delle connessioni di servizio, ID delle sottoscrizioni Azure, ID dei tenant
  • Ricognizione delle pipeline: le configurazioni YAML rivelano la topologia dell'infrastruttura
  • Raccolta di variabili: valori delle variabili non segrete in chiaro
  • Analisi dei log di build: dati sensibili nei frammenti di log
  • Pianificazione del movimento laterale: mappatura dell'infrastruttura per attacchi mirati

Diagramma del flusso di attacco

root@kitploit:~
Attacker              Azure DevOps API
  │                         │
  │  GET /_apis/projects    │
  │  (no auth)              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { projects: [...] }    │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  pipelines              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { YAML configs }       │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  variablegroups         │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { variables: {...} }   │
  │ ◄────────────────────── │
  │                         │
  │  Extract secrets,       │
  │  map infrastructure     │
  │                         │

Vedi DIAGRAM.md per i diagrammi completi dell'architettura.

Mitigazione

  1. Imposta tutti i progetti come privati — Disattiva la visibilità pubblica dei progetti
  2. Blocca i progetti pubblici a livello di organizzazione — Imposta la policy dell'organizzazione per impedire futuri progetti pubblici
  3. Contrassegna tutte le variabili sensibili come segrete — Le variabili non segrete sono esposte tramite API
  4. Limita le connessioni di servizio — Disattiva "Consenti tutte le pipeline" sulle connessioni di servizio
  5. Usa PAT con ambito limitato — Limita l'ambito del PAT a Code (Read) con scadenza di 90 giorni
  6. Esamina i log di build — Rimuovi i dati sensibili dall'output dei log
  7. Applica l'aggiornamento di sicurezza — Azure DevOps Server 2026.0.1+

Riferimenti

  • Voce NVD
  • GitHub Advisory GHSA-gmwx-3xm2-9fx8
  • Guida agli aggiornamenti di sicurezza Microsoft
  • CWE-200

Licenza

MIT

Scarica lo strumento