Lühidalt: Wizi avastatud platvormiülene allkirjastamisvõti Azure Cosmos DB-s oleks võimaldanud tavalise Azure kontoga ründajatel pääseda ligi suvalistele kliendiandmebaasidele, enne kui Microsoft arhitektuuri 2026. aasta juuliks täielikult ümber kujundas.
Wizi teadlased leidsid Azure Cosmos DB-s haavatavuste ahela nimega CosmosEscape, mis oleks platvormiülese allkirjastamisvõtme kaudu võimaldanud lugemis- ja kirjutamisõigust suvalistele kliendiandmebaasidele – ka nendele, mis olid põhimõtteliselt privaatsed ja võrgu tasandil isoleeritud. Microsoft sulges lünga enda sõnul ilma, et oleks leidnud tõendeid selle tegelikust ärakasutamisest kolmandate osapoolte poolt.
Rünnakuahela lähtekohaks oli graafiandmebaasi päringukeel Gremlin, üks Azure Cosmos DB mitmest liidesest. Wizi teadlased sattusid Gremlin-päringutega katsetades ebatavaliste .NET-i veateadete otsa ja järeldasid sellest, et Cosmos DB tõlgib Gremlin-päringud sisemiselt enda .NET-koodiks ning käivitab need piiratud keskkonnas. Selleks ette nähtud piirangud ei arvestanud aga piisavalt .NET-i refleksioonitehnikatega. Nii saavutasid teadlased omaenda andmebaasipäringute kaudu failide lugemis- ja kirjutamisõiguse ning lõpuks suvalise koodi käivitamise. Wizi sõnul piisas rünnaku läbiviimiseks tavalisest, mõne minutiga ise loodud Azure kontost koos oma Cosmos DB Gremlin-andmebaasiga – ilma erilisi õigusi omamata või eelnevalt võõrastele süsteemidele ligi pääsemata.
Selle murdumise kaudu saavutasid teadlased koodi käivitamise nn DB Gateway’is – teenuses, mis täidab kliendipäringuid ühiskasutuses olevate Service Fabric klastrite peal. Sealt leidsid nad juurdepääsuandmed allkirjastamisvõtmele, mida Wiz nimetab Cosmos Master Key’ks. See võti ei piirdunud üksiku kliendikontoga, vaid toimis platvormiüleselt kõikide rentnike, piirkondade ja toetatud API-variantide, näiteks SQL, MongoDB, Cassandra ja Gremlin lõikes. Avalikult ligipääsetavate lõpp-punktide kaudu sai selle abil välja võtta iga Cosmos DB konto peamise võtme. Lisaks andis Master Key ligipääsu Config Store’ile – piirkondlikule kataloogile kõigist Cosmos DB kontodest koos konto nimede, tellimuse- ja rentniku ID-de ning võrguseadetega. Kuna Config Store ise oli Cosmos DB andmebaasina päritav, sai loetleda kõik ühe piirkonna kontod või filtreerida sihipäraselt konkreetse organisatsiooni järgi – koos Master Key’ga oli see viis võõraste andmebaaside täielikuks ülevõtmiseks.
Cosmos DB-d kasutavatele CISO-dele näitab juhtum, et rentnike isoleerimine mitme rentnikuga pilveteenustes sõltub pakkuja sisemisest arhitektuurist ning ulatub kaugemale enda konfiguratsioonist: isegi privaatsed, võrgu tasandil isoleeritud kontod oleksid olnud mõjutatud, kuna Master Key toimis platvormi, mitte konto tasandil. Kliendipoolne enda süsteemi karastamine ei oleks saanud seda haavatavust ära hoida.
Wiz teatas haavatavusest Microsoftile 20. novembril 2025. Juba kaks päeva hiljem, 22. novembril, paigaldas Microsoft kiirparanduse, mis blokeeris mõjutatud sisenemispunkti Gremlin API-s. Arhitektuuri täieliku ümberkujundamise, mille käigus eemaldati platvormiülene Master Key ning tugevdati teenustevahelist autentimist, võrgukaitset ja jälgimisfunktsioone, viis Microsoft enda sõnul lõpule 2026. aasta juuliks kõigis Azure piirkondades. Microsoft teatas, et juurdepääsulogide kontrollimise käigus ei leidnud ta tõendeid loata kasutamisest väljaspool teadlaste testitegevust; kliendiandmeid ei mõjutatud ning klientidel ei ole täiendavat tegutsemisvajadust. CosmosEscape ei ole esimene Wizi avastatud haavatavus Azure Cosmos DB-s: juba 2021. aastal avalikustas ettevõte ChaosDB nime all Jupyter Notebooki funktsiooni kaudu ärakasutatava lünga.
Allikas: www.it-daily.net · Avaldatud 3. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.