Kokkuvõtlikult: Gremlini liivakastist väljamurdmise abil saadud platvormi juurdepääsuandmed, mida nimetati “Cosmos Master Key’ks”, oleksid võimaldanud rentnikeülest juurdepääsu suvalistele Azure Cosmos DB kontodele, kuid Microsoft kõrvaldas haavatavuse pärast Wizi teavitust täielikult, ilma tõenditeta tegelikust kuritarvitamisest.
Wizi avastatud haavatavus “CosmosEscape” võimaldas väljuda Azure Cosmos DB Gremlin-päringute liivakastist ja käivitada koodi jagatud infrastruktuuris. Potentsiaalselt olid mõjutatud ka Microsofti teenuste, nagu Entra ID, Teams ja Copilot, taga asuvad andmehoidlad.
Pilveturbeettevõte Wiz avaldas kriitilise haavatavuse Microsoft Azure Cosmos DB-s, mida ta nimetab “CosmosEscape’iks”. Rünnak sihtis Gremlin API-t, üht Cosmos DB päringuliidestest. Wizi teadlased Yuval Avrahami ja Lior Maman täheldasid testimise käigus, et .NET-i erindid viitasid pigem omanduslikule Gremlini täitmismootorile kui standardimplementatsioonile. Ebapiisavalt piiratud .NET-i refleksiooni kasutades õnnestus teadlastel Gremlini liivakastist välja murda ja käivitada suvalist koodi Cosmos DB andmebaasi lüüsis (Database Gateway) — komponendis, mis töötleb kliendipäringuid.
Nii saadud juurdepääs paljastas juurdepääsuandmed, mille abil sai hankida iga suvalise Cosmos DB konto peavõtme — mitte ainult teadlaste enda testkonto oma. See Wizi poolt “Cosmos Master Key’ks” nimetatud platvormi juurdepääsuandmik avas ühtlasi ligipääsu Cosmos DB regionaalsele konfiguratsioonihoidlale, mis võimaldas loetleda andmebaasikontosid rentniku- või tellimuse ID (subscription ID) järgi ning seejärel hankida nende peavõtmed. Wizi andmetel ei olnud allkirjastamisvõti piiratud ühegi konkreetse konto, piirkonna ega API variandiga — see töötas läbi rentnike, piirkondade ning SQL, MongoDB, Cassandra ja Gremlin API vormingute. Kuna Cosmos DB on aluseks mitmele Microsofti pilveteenusele, olid Wizi sõnul mõjutatud ka andmebaasid, mis toetavad Entra ID-d, Teamsi ja Copilotit. Isegi privaatsed ja võrgust isoleeritud Cosmos DB juurutused olid haavatavad, kuna just kompromiteeritud andmebaasi lüüs vastutas nende võrgupiiride jõustamise eest.
Wiz teavitas haavatavusest Microsofti konfidentsiaalselt 20. novembril 2025. Avaldatud avalikustamise ajaskaala kohaselt blokeeris Microsoft haavatava Gremlini ründetee 48 tunni jooksul ning viis 2026. aasta juuliks lõpuni ulatuslikuma arhitektuurilise ümberkujundamise kõigis Azure’i piirkondades. Microsoft teatas, et uurimine ei tuvastanud tõendeid volitamata tegevusest väljaspool teadlaste teste, kliendiandmetele ei pääsetud ligi ning kliendid ei pea ise midagi ette võtma. Wizi tuvastatud platvormiülene autentimismehhanism (“Cosmos Master Key”) eemaldati Microsofti sõnul samuti.
CISO-de jaoks juhib juhtum tähelepanu riskidele, mis jäävad allapoole kihte, mida pilveteenuste kliendid ise saavad seadistada või jälgida. IDC vanemuuringujuht Sakshi Grover märgib, et CosmosEscape näitab, kuidas rentnike eraldatus võib ebaõnnestuda ka kihtides, mis jäävad kliendile nähtamatuks. Hallatavate andmebaasiteenuste hindamisel ei piisa tema sõnul üksnes sellistele omadustele nagu krüpteerimine, privaatne võrguühendus või identiteedikontrollid tuginemisest — ettevõtted peaksid täiendavalt kontrollima, kuidas pilveteenuse pakkujad tagavad isolatsiooni infrastruktuuri tasandil endal ning kuidas selliseid intsidente kajastatakse lepingu- ja teavitusprotsessides.
Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.