Lühidalt: Wizi avastatud haavatavuste ahel Azure Cosmos DB-s oleks rentnikeülese põhivõtme kaudu võimaldanud ligipääsu suvalistele kliendiandmebaasidele ning Microsofti teenustele nagu Entra ID, Teams ja Copilot, kuid Microsofti sõnul kõrvaldati see täielikult ilma kolmandate osapoolte ärakasutamiseta.
Turvafirma Wiz avalikustas kriitilise haavatavuse Microsofti Azure Cosmos DB-s, mis oleks võimaldanud ründajatel murda välja Gremlini päringute liivakastist ja käivitada koodi jagatud infrastruktuuril. Sellest saadud volituste kaudu oleks olnud võimalik pääseda ligi suvalistele kliendiandmebaasidele ning andmehoidlatele Microsofti teenuste, nagu Entra ID, Teamsi ja Copiloti taga.
Wizi teadlased Yuval Avrahami ja Lior Maman kirjeldavad oma raportis haavatavuste ahelat nimega CosmosEscape. Lähtepunktiks oli Gremlin API, üks Azure Cosmos DB toetatud päringuliidestest. Gremlini päringute testimisel märkasid teadlased .NET-erindeid, mis viitasid sellele, et Microsoft kasutab standardse teostuse asemel enda kohandatud Gremlini täitmismootorit. Ebapiisavalt piiratud .NET-refleksiooni ärakasutades õnnestus teadlastel murda välja Gremlini liivakastist ja käivitada suvalist koodi Cosmos DB andmebaasi lüüsis (Database Gateway) — komponendis, mis töötleb klientide päringuid.
See ligipääs paljastas volitused, millega sai välja võtta iga suvalise Cosmos DB konto põhivõtme, mitte ainult teadlaste enda testkonto oma. Wizi andmetel avas sama platvormi mandaat ka Cosmos DB regionaalse konfiguratsioonihoidla ning võimaldas loetleda andmebaasikontosid rentniku või tellimuse ID (subscription ID) järgi, enne kui nende põhivõtmed välja võeti. Teadlaste poolt “Cosmose põhivõtmeks” nimetatud signeerimisvõti ei olnud Wizi sõnul piiratud ühe kontoga, vaid töötas rentnike, regioonide ja API-de üleselt — seega nii SQL-, MongoDB-, Cassandra- kui ka Gremlin-liideste puhul.
Mõju ulatus kaugemale pelgalt kliendikoormustest: kuna Cosmos DB on aluseks mitmele Microsofti pilveteenusele, olid potentsiaalselt kättesaadavad ka Entra ID, Teamsi ja Copiloti taga asuvad andmebaasid. Ohustatud olid ka privaatselt ja võrgu poolest isoleeritult konfigureeritud Cosmos DB eksemplarid, kuna kompromiteeritud andmebaasi lüüs (Database Gateway) vastutas just nende võrgupiiride jõustamise eest.
Wiz teatas haavatavusest Microsoftile konfidentsiaalselt 20. novembril 2025. Avaldatud ajajoone kohaselt blokeeris Microsoft haavatava Gremlini ründetee 48 tunni jooksul ning viis ulatuslikuma arhitektuurse ümberkujunduse kõigis Azure’i regioonides lõpule 2026. aasta juulis. Microsoft teatas, et tema uurimine ei tuvastanud viiteid volitamata tegevusele väljaspool teadlaste teste, kliendiandmetele ligi ei pääsetud ning klientidel ei ole vaja mingeid meetmeid võtta. Ettevõtte sõnul kõrvaldati ka platvormiülene autentimismehhanism, mida Wiz nimetas “Cosmose põhivõtmeks”.
Sakshi Grover, IDC vanem-uurimisjuht, hindab juhtumit CSO Online’ile antud kommentaaris: CosmosEscape näitab, et rentnike eraldatus võib nurjuda kontrollitasanditel, mida kliendid ise ei konfigureeri ega jälgi. Turbejuhtidele järeldub sellest, et hallatud andmebaasiteenuste hindamine ei tohiks põhineda üksnes kliendipoolsetel kontrollidel, nagu krüpteerimine, privaatne võrguühendus või identiteedihaldus, vaid kahtluse alla tuleb seada ka pilveteenuse pakkuja enda eraldatuse tagatised.
Allikas: www.csoonline.com · Avaldatud 4. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.