Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability — 利用 CVE-2026-42826,通过未认证的 REST API 请求枚举并提取敏感的 Azure DevOps 数据:管道 YAML、变量组、服务连接和构建日志。 | Kitploit
工具/GitHubGitHub/sam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability
侦察漏洞分析漏洞利用信息收集Web安全云安全秘密检测
GitHubsam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability

POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

利用 CVE-2026-42826,通过未认证的 REST API 请求枚举并提取敏感的 Azure DevOps 数据:管道 YAML、变量组、服务连接和构建日志。

查看仓库
17天前尚未审核

CVE-2026-42826 — Azure DevOps 信息泄露 PoC

概述

字段值
CVECVE-2026-42826
CVSS10.0 严重(Microsoft)/ 7.5 高危(NVD)
CWECWE-200(向未授权行为者暴露敏感信息)
GHSAGHSA-gmwx-3xm2-9fx8
受影响Azure DevOps Services、Azure DevOps Server 2022/2025
已修补Azure DevOps Server 2026.0.1+(Services 已在服务端修补)
发现者Noa Royzman(Microsoft)

漏洞描述

Azure DevOps 在某些条件下,可以将管道配置、变量组内容和构建工件提供给未认证的 HTTP 请求。远程攻击者向 Azure DevOps REST API 发送精心构造的请求,即可收到包含以下内容的 JSON 响应:

  • 管道 YAML 配置
  • 变量组元数据(包括机密变量的名称)
  • 服务连接标识符
  • 构建日志片段
  • 仓库内容

当目标项目配置为公开可见,或某个内部 API 端点在返回数据之前未强制实施身份验证检查时,无需任何凭据。

CVSS 向量

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 严重

攻击向量

1. 未认证的 API 访问(公共项目)

启用了公共项目的组织会将仓库、管道、工件和工作项暴露给未认证的互联网。

2. 身份验证绕过

特定的内部 API 端点在返回敏感数据之前未能强制实施身份验证检查。

3. 管道 YAML 侦察

公共项目的管道 YAML 文件按名称引用服务连接和变量组,从而泄露 Azure 订阅结构、部署目标、注册表 URL 和环境名称。

4. 服务连接提取

服务连接元数据(Azure 订阅 ID、租户 ID、Kubernetes 集群 ID)通过 API 暴露。

5. 变量组收集

非机密变量值在 UI 中可见、通过 API 返回,并打印到构建日志中。

6. 构建日志片段提取

构建日志可能包含敏感的配置数据、环境变量和基础设施详细信息。

文件

文件用途
exploit.py主漏洞利用程序 — 6 个攻击向量、机密扫描、报告生成
detect.py针对 Azure DevOps 实例的检测与加固检查器
test_exploit.py单元测试(30+ 项测试,验证所有漏洞利用功能)

文档

文档内容
USAGE.md详细的使用指南,包含分步说明
DIAGRAM.md结构图和攻击流程可视化

使用方法

快速开始(未认证扫描)

root@kitploit:~
# 检查组织是否含有公开暴露的项目
python3 exploit.py -u https://dev.azure.com/targetorg

完整漏洞利用(使用 PAT)

root@kitploit:~
# 使用个人访问令牌进行完整漏洞利用
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT_TOKEN

# 针对特定项目
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT --project MyProject

# 将报告保存到文件
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT -o report.json

本地部署的 Azure DevOps Server

root@kitploit:~
python3 exploit.py -u https://tfs.company.local/tfs/DefaultCollection --pat YOUR_PAT

检测与加固检查

root@kitploit:~
python3 detect.py -u https://dev.azure.com/targetorg --pat YOUR_PAT

运行测试

root@kitploit:~
python3 test_exploit.py

影响

  • 源代码泄露:所有仓库内容均可访问
  • 凭据暴露:服务连接名称、Azure 订阅 ID、租户 ID
  • 管道侦察:YAML 配置揭示基础设施拓扑
  • 变量收集:非机密变量值以明文形式暴露
  • 构建日志分析:日志片段中的敏感数据
  • 横向移动规划:为定向攻击绘制基础设施地图

攻击流程图

root@kitploit:~
Attacker              Azure DevOps API
  │                         │
  │  GET /_apis/projects    │
  │  (no auth)              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { projects: [...] }    │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  pipelines              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { YAML configs }       │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  variablegroups         │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { variables: {...} }   │
  │ ◄────────────────────── │
  │                         │
  │  Extract secrets,       │
  │  map infrastructure     │
  │                         │

完整的架构图参见 DIAGRAM.md。

缓解措施

  1. 将所有项目设为私有 — 禁用公共项目可见性
  2. 在组织级别阻止公共项目 — 设置组织策略以防止将来创建公共项目
  3. 将所有敏感变量标记为机密 — 非机密变量会通过 API 暴露
  4. 限制服务连接 — 在服务连接上禁用“允许所有管道”
  5. 使用范围受限的 PAT — 将 PAT 范围限制为 Code (Read),有效期 90 天
  6. 扫描构建日志 — 从日志输出中移除敏感数据
  7. 应用安全更新 — Azure DevOps Server 2026.0.1+

参考资料

  • NVD 条目
  • GitHub 公告 GHSA-gmwx-3xm2-9fx8
  • Microsoft 安全更新指南
  • CWE-200

许可证

MIT

下载工具