Azure DevOps Server 2020.1.1为何需安装旧版本的漏洞修复补丁?
Azure DevOps Server 2020.1.1 漏洞扫描误报问题解答
核心结论
该漏洞提示属于Nessus扫描规则的误报,不需要安装针对旧版本的补丁。
原因说明
- Azure DevOps Server的版本迭代逻辑为高版本Update分支默认内置所有此前发布的安全修复内容。你部署的ADS 2020 Update 1.1发布于2021年8月,晚于2021年4月安全补丁的发布时间,已经完整覆盖了该次安全更新的所有修复内容,不存在对应漏洞。
- Nessus编号#148714的检测规则更新时间早于ADS 2020 Update 1.1的发布时间,规则判定逻辑仅收录了Update 0.1分支打patch 2的修复场景,未将更高版本的Update 1.1纳入已修复范围,因此触发误报。
- 你提到的
AzureResourceGroupDeploymentV2与AzureResourceGroupDeploymentV3任务更新流程,是仅针对Update 0.1及更早版本的操作要求,ADS 2020 Update 1.1已经内置了这两个任务的最新安全版本,无需手动执行复杂更新操作。
处理建议
你可以向安全团队提供ADS版本号18.181.31527.1的官方版本说明,申请该漏洞的误报豁免即可,无需对现有部署做任何修改。
内容的提问来源于stack exchange,提问作者VA systems engineer
相关产品推荐
相关产品推荐

