CVE-2026-23658Azure DevOps 存在凭证保护不足的安全漏洞。未经身份验证的远程攻击者可利用此漏洞,通过网络发送特制请求,绕过安全限制访问敏感凭证。成功利用该漏洞可能导致攻击者在系统上获得未授权的高权限,进而危及机密性。该漏洞 CVSS 评分为 8.6,属于高危级别,对组织内部的开发运维环境构成严重威胁。
该漏洞源于 Azure DevOps 在处理特定组件中的凭证时未实施足够严格的保护机制。根据 CVSS 向量分析,攻击者无需预先认证(PR:N)即可通过网络(AV:N)访问目标接口。利用过程中,攻击者可能通过拦截未加密传输的敏感令牌,或利用逻辑缺陷从系统响应中获取内部凭证。一旦获取这些凭证,攻击者可冒充合法用户或服务账户。由于 CVSS 向量显示机密性影响为高且范围改变(S:C),攻击者可能利用这些凭证横向移动或访问原本受限的 DevOps 资源(如代码仓库、构建管道或机密变量),从而实现从无权限状态到高权限状态的跨越,造成严重的数据泄露风险。