Microsoft устранила цепочку CosmosEscape в Azure Cosmos DB

Wiz раскрыла уязвимость CosmosEscape в Azure Cosmos DB: цепочка начиналась с запроса к подконтрольной атакующему базе Gremlin и могла дать первичный ключ чужого аккаунта с полным доступом на чтение и запись. Microsoft закрыла точку входа через 48 часов после сообщения в ноябре 2025 года. В июле 2026-го исправление развернули во всех регионах, а общий платформенный ключ удалили.
Как работала цепочка
Для запуска требовались база Gremlin под контролем атакующего и учётные данные к ней, а не доступ к базе жертвы. Требовались ли другие условия, Wiz не раскрыла.
Движок Cosmos DB преобразует запросы Gremlin в код .NET и запускает его в песочнице. Wiz заявила, что ограничения не учитывали рефлексию .NET. Это позволяло читать и записывать файлы, а затем выполнить произвольный код на DB Gateway. Публикация показывает запуск команды hostname, но не сам запрос.
DB Gateway обрабатывает клиентские запросы в многопользовательских кластерах Azure Service Fabric. Базы клиентов там не хранились, но шлюз мог получать первичный ключ указанного аккаунта. Доступный ему Cosmos Master Key позволял запрашивать ключи аккаунтов разных клиентов и регионов через API SQL, MongoDB, Cassandra и Gremlin.
Масштаб потенциального доступа
Тот же секрет открывал Config Store — региональный каталог имён аккаунтов Cosmos DB, идентификаторов подписок и клиентов, сетевых настроек и тегов. С его помощью можно было найти ресурсы конкретной организации. По оценке Wiz, цепочка могла достигать изолированных по сети аккаунтов, поскольку сетевые границы обеспечивал шлюз изнутри сервиса.
Microsoft не обнаружила несанкционированной активности вне тестов Wiz и заявила, что доступа к данным клиентов не было. Действий со стороны клиентов не требуется. Wiz также не сообщала о чтении данных Microsoft Teams или Copilot, хотя базы этих продуктов потенциально были доступны.
Что проверить компаниям
Период возможной экспозиции неизвестен: не указано, когда уязвимый движок и путь к ключу появились в рабочей среде и какой интервал охватывала проверка журналов Microsoft. CVE и оценка тяжести не опубликованы. Хотя исправлять сервис клиентам не нужно, компаниям полезно сверить перечень аккаунтов Cosmos DB, порядок работы с первичными ключами и наличие журналов.

