VMTech
Razgovarajmo

CosmosEscape: propust u Azure Cosmos DB-u izložio ključ za pristup nalozima

CosmosEscape: propust u Azure Cosmos DB-u izložio ključ za pristup nalozima

Šta je otkrio CosmosEscape

Wiz je u Azure Cosmos DB-u otkrio lanac CosmosEscape, koji je mogao da omogući potpuno čitanje i upis u baze drugih klijenata. Napad je počinjao oblikovanim upitom nad Gremlin bazom pod kontrolom napadača, uz kredencijale tog naloga. Microsoft je ulaznu tačku blokirao u roku od 48 sati od prijave u novembru 2025, a trajnu ispravku u svim regionima završio u julu 2026.

Microsoft nije utvrdio neovlašćenu aktivnost izvan testiranja istraživača, navodi da podaci klijenata nisu bili pristupani i da nije potrebna akcija korisnika. Nisu objavljeni CVE, ocena ozbiljnosti, vreme uvođenja ranjivog puta niti period obuhvaćen pregledom logova.

Od Gremlin upita do ključa naloga

Cosmos DB-ov Gremlin mehanizam prevodi upite u .NET kod i pokreće ih u ograničenom okruženju. Wiz je utvrdio da zaštita nije obuhvatila .NET refleksiju, pa su istraživači izgradili mogućnosti čitanja i pisanja datoteka, a zatim izvršili proizvoljan kod. Objavljen je rezultat komande za naziv hosta, ali ne i sam upit.

Kod se izvršavao na komponenti DB Gateway, na višekorisničkim Azure Service Fabric klasterima. Baze klijenata nisu bile na njima, ali je gateway mogao da dobavi primarni ključ traženog Cosmos DB naloga. Microsoftova dokumentacija navodi da taj ključ daje punu kontrolu nad svim resursima naloga.

Širok domet servisnog ključa

Gateway je imao pristup potpisnom ključu koji je Wiz nazvao Cosmos Master Key. Njime je bilo moguće dobaviti primarni ključ bilo kog naloga, preko zakupaca i regiona, kao i kroz SQL, MongoDB, Cassandra i Gremlin API-je. Microsoft je taj ključ uklonio dugoročnom ispravkom. Isti tajni podatak otvarao je regionalni Config Store sa nazivima naloga, identifikatorima pretplata i zakupaca, mrežnim podešavanjima i oznakama.

Poslovni značaj i zaključak

Lanac je mogao da dosegne i privatne, mrežno izolovane naloge jer je kompromitovani gateway granice sprovodio unutar servisa. Za poslovanje je važno razlikovati kontrole sopstvenog naloga od privilegija platforme. Praktičan korak je evidentiranje oslanjanja sistema na Cosmos DB, čuvanje Microsoftovog obaveštenja uz internu procenu i beleženje da akcija klijenta nije zahtevana.

#cloudsecurity#azure#databasesecurity#vulnerability
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 2 02.08.2026
Instagram

CosmosEscape: propust u Azure Cosmos DB-u izložio ključ za pristup nalozima

Otvorite objavu na Instagramu ↗