
Prova de conceito de exploit para escalonamento de privilégios no Azure Front Door (CVE-2026-24306) que permite injeção de regras de roteamento, modificação de pools de backends e substituição de políticas de WAF em instâncias mal configuradas.
A vulnerabilidade permite:
Afetados: Azure Front Door Standard & Premium (builds anteriores ao patch de 2026-01-22)
A exploração requer apenas exposição de endpoint público + formato válido de ID de recurso do Azure. Nenhuma credencial de nível de assinatura é necessária na configuração vulnerável padrão.
Vetores testados:
Uso:
python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx
Configuração de laboratório incluída (setup-lab.ps1 + Bicep).
Download:
Contato: @B1gh0rnn no X (DMs abertos).