Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability — Explora a CVE-2026-42826 para enumerar e extrair dados sensíveis do Azure DevOps por meio de requisições não autenticadas à API REST: YAML de pipelines, grupos de variáveis, conexões de serviço e logs de build. | Kitploit
Ferramentas/GitHubGitHub/sam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebSegurança na NuvemDetecção de Segredos
GitHubsam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability

Explora a CVE-2026-42826 para enumerar e extrair dados sensíveis do Azure DevOps por meio de requisições não autenticadas à API REST: YAML de pipelines, grupos de variáveis, conexões de serviço e logs de build.

Ver Repositório
20há 1 mêsAinda não revisado
Compartilhar

CVE-2026-42826 — PoC de Divulgação de Informações do Azure DevOps

Visão Geral

CampoValor
CVECVE-2026-42826
CVSS10.0 Crítico (Microsoft) / 7.5 Alto (NVD)
CWECWE-200 (Exposição de Informações Sensíveis a um Ator Não Autorizado)
GHSAGHSA-gmwx-3xm2-9fx8
AfetadosAzure DevOps Services, Azure DevOps Server 2022/2025
CorrigidoAzure DevOps Server 2026.0.1+ (Serviços corrigidos no servidor)
DescobridorNoa Royzman (Microsoft)

Descrição da Vulnerabilidade

O Azure DevOps pode fornecer configuração de pipeline, conteúdo de grupos de variáveis e artefatos de build para requisições HTTP não autenticadas sob certas condições. Um atacante remoto envia requisições forjadas para a API REST do Azure DevOps e recebe respostas JSON contendo:

  • Configurações YAML de pipeline
  • Metadados de grupos de variáveis (incluindo nomes de variáveis secretas)
  • Identificadores de conexão de serviço
  • Fragmentos de logs de build
  • Conteúdos de repositório

Nenhuma credencial é necessária quando o projeto alvo está configurado para visibilidade pública, ou quando um endpoint interno da API não aplica verificações de autenticação antes de retornar dados.

Vetor CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 Critical

Vetores de Ataque

1. Acesso Não Autenticado à API (Projetos Públicos)

Organizações com projetos públicos habilitados expõem repositórios, pipelines, artefatos e itens de trabalho para a internet não autenticada.

2. Bypass de Autenticação

Endpoints internos específicos da API não conseguem impor verificações de autenticação antes de retornar dados sensíveis.

3. Reconhecimento de YAML de Pipeline

Arquivos YAML de pipeline de projetos públicos referenciam conexões de serviço por nome e grupos de variáveis por nome, revelando a estrutura de assinaturas do Azure, alvos de implantação, URLs de registros e nomes de ambientes.

4. Extração de Conexões de Serviço

Metadados de conexões de serviço (IDs de assinatura do Azure, IDs de locatário, IDs de cluster Kubernetes) são expostos via API.

5. Coleta de Grupos de Variáveis

Valores de variáveis não secretas são visíveis na interface, retornados pela API e impressos nos logs de build.

6. Extração de Fragmentos de Logs de Build

Os logs de build podem conter dados de configuração sensíveis, variáveis de ambiente e detalhes de infraestrutura.

Arquivos

ArquivoPropósito
exploit.pyExploit principal — 6 vetores de ataque, varredura de segredos, geração de relatórios
detect.pyVerificador de detecção e endurecimento para instâncias do Azure DevOps
test_exploit.pyTestes unitários (mais de 30 testes validando toda a funcionalidade do exploit)

Documentação

DocumentoConteúdo
USAGE.mdGuia de uso detalhado com instruções passo a passo
DIAGRAM.mdDiagramas de estrutura e visualização do fluxo de ataque

Uso

Início Rápido (Varredura Não Autenticada)

# Check if organization has publicly exposed projects
python3 exploit.py -u https://dev.azure.com/targetorg

Exploração Completa (Com PAT)

# Full exploitation with Personal Access Token
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT_TOKEN

# Target specific project
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT --project MyProject

# Save report to file
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT -o report.json

Azure DevOps Server On-Premises

python3 exploit.py -u https://tfs.company.local/tfs/DefaultCollection --pat YOUR_PAT

Verificação de Detecção e Endurecimento

python3 detect.py -u https://dev.azure.com/targetorg --pat YOUR_PAT

Executar Testes

python3 test_exploit.py

Impacto

  • Exfiltração de código-fonte: Todos os conteúdos do repositório acessíveis
  • Exposição de credenciais: Nomes de conexões de serviço, IDs de assinatura do Azure, IDs de locatário
  • Reconhecimento de pipeline: Configurações YAML revelam a topologia da infraestrutura
  • Coleta de variáveis: Valores de variáveis não secretas em texto simples
  • Análise de logs de build: Dados sensíveis em fragmentos de logs
  • Planejamento de movimento lateral: Mapeamento de infraestrutura para ataques direcionados

Diagrama de Fluxo de Ataque

Attacker              Azure DevOps API
  │                         │
  │  GET /_apis/projects    │
  │  (no auth)              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { projects: [...] }    │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  pipelines              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { YAML configs }       │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  variablegroups         │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { variables: {...} }   │
  │ ◄────────────────────── │
  │                         │
  │  Extract secrets,       │
  │  map infrastructure     │
  │                         │

Consulte DIAGRAM.md para diagramas completos de arquitetura.

Mitigação

  1. Defina todos os projetos como privados — Desative a visibilidade pública de projetos
  2. Bloqueie projetos públicos no nível da organização — Defina uma política organizacional para impedir futuros projetos públicos
  3. Marque todas as variáveis sensíveis como secretas — Variáveis não secretas são expostas via API
  4. Restrinja as conexões de serviço — Desative "Permitir todos os pipelines" nas conexões de serviço
  5. Use PATs com escopo restrito — Limite o escopo do PAT a Code (Read) com validade de 90 dias
  6. Varra os logs de build — Remova dados sensíveis da saída de logs
  7. Aplique a atualização de segurança — Azure DevOps Server 2026.0.1+

Referências

  • Registro no NVD
  • GitHub Advisory GHSA-gmwx-3xm2-9fx8
  • Guia de Atualização de Segurança da Microsoft
  • CWE-200

Licença

MIT

Baixar ferramenta