Skip to content

Kriitiline turvaauk Azure Cosmos DB-s võimaldas klientideüleseid andmebaaside ülevõtmisi

Lühidalt: Gremlini liivakastist väljamurdmise abil saadud platvormi juurdepääsuvolitus nimega "Cosmos Master Key" oleks võimaldanud klientideülest juurdepääsu suvalistele Azure Cosmos DB kontodele, kuid Microsoft kõrvaldas selle pärast Wizi teavitust täielikult, ilma märkideta tegelikust kuritarvitamisest.

Wizi avastatud turvaauk "CosmosEscape" võimaldas murda välja Azure Cosmos DB Gremlin-päringute liivakastist ja käivitada koodi jagatud infrastruktuuril. Potentsiaalselt olid mõjutatud ka andmesalvestused Microsofti teenuste, nagu Entra ID, Teams ja Copilot taga.

Pilveturbeettevõte Wiz avaldas kriitilise turvaaugu Microsoft Azure Cosmos DB-s, mida ta nimetab “CosmosEscape’iks”. Rünne sai alguse Gremlin API-st, mis on üks Cosmos DB päringuliideseid. Wizi teadlased Yuval Avrahami ja Lior Maman märkasid testimisel, et .NET erinditeated viitasid standardse teostuse asemel omanduslikule Gremlini täitmismootorile. Ebapiisavalt piiratud .NET-refleksiooni kaudu õnnestus teadlastel murda välja Gremlini liivakastist ja käivitada suvalist koodi Cosmos DB andmebaasi lüüsis (Database Gateway) — komponendis, mis töötleb klientide päringuid.

Sel viisil saadud juurdepääs avaldas volitusi, mille abil sai välja võtta iga suvalise Cosmos DB konto esmase võtme — mitte ainult teadlaste enda testkonto oma. See Wizi poolt “Cosmos Master Key’ks” nimetatud platvormivolitus avas ühtlasi Cosmos DB regionaalse konfiguratsioonihoidla, mis võimaldas loetleda andmebaasikontosid rentniku (tenant) või tellimuse (subscription) ID järgi ning seejärel hankida nende esmased võtmed. Wizi andmetel ei olnud allkirjastamisvõti piiratud ühegi konkreetse konto, piirkonna ega API-variandiga — see töötas rentnike, piirkondade ning SQL-, MongoDB-, Cassandra- ja Gremlin-API vormingute lõikes. Kuna Cosmos DB on aluseks mitmele Microsofti pilveteenusele, olid Wizi sõnul mõjutatud ka andmebaasid, mis toetavad Entra ID-d, Teamsi ja Copilotit. Mõjutatud olid isegi privaatsed ja võrgust isoleeritud Cosmos DB juurutused, kuna neid võrgupiire jõustas just kompromiteeritud andmebaasi lüüs.

Wiz teavitas turvaaugust Microsofti konfidentsiaalselt 20. novembril 2025. Avaldatud avalikustamise ajakava kohaselt blokeeris Microsoft haavatava Gremlini ründetee 48 tunni jooksul ning viis ulatuslikuma arhitektuurse ümberkujundamise kõigis Azure’i piirkondades lõpule 2026. aasta juulis. Microsoft teatas, et uurimine ei tuvastanud mingeid märke volitamata tegevusest väljaspool teadlaste teste, kliendiandmetele ei pääsetud ligi ning kliendid ei pea ise midagi ette võtma. Wizi tuvastatud platvormiülene autentimismehhanism (“Cosmos Master Key”) eemaldati Microsofti sõnul samuti.

CISO-de jaoks juhib juhtum tähelepanu riskidele, mis jäävad allapoole kihte, mida pilveteenuste kliendid saavad ise seadistada või jälgida. Sakshi Grover, IDC vanemuuringute juht, märgib, et CosmosEscape näitab, kuidas rentnike eraldatus võib ebaõnnestuda ka kihtides, mis jäävad kliendile nähtamatuks. Hallatavate andmebaasiteenuste hindamisel ei piisa tema sõnul üksnes sellistele omadustele nagu krüpteerimine, privaatne võrguühendus või identiteedikontrollid tuginemisest — ettevõtted peaksid lisaks kontrollima, kuidas pilveteenuse pakkujad kindlustavad isolatsiooni infrastruktuuri tasandil ning kuidas selliseid intsidente kajastatakse lepingutes ja teavitusprotsessides.


Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: