Skip to content

Kriitiline turvaauk Azure Cosmos DB-s võimaldas klientideüleseid andmebaase üle võtta

Lühidalt: Wizi avastatud haavatavuste ahel Azure Cosmos DB-s oleks mandaatideülese pealisvõtme kaudu võimaldanud ligipääsu suvalistele kliendiandmebaasidele ning Microsofti teenustele, nagu Entra ID, Teams ja Copilot, kuid Microsofti sõnul kõrvaldati see täielikult ilma kolmandate osapoolte poolse ärakasutamiseta.

Turvafirma Wiz avalikustas kriitilise turvaaugu Microsofti Azure Cosmos DB-s, mis oleks võimaldanud ründajatel murda välja Gremlini päringute liivakastist ja käivitada koodi jagatud taristul. Sellest tulenevate juurdepääsuandmete kaudu oleks olnud võimalik pääseda ligi suvalistele kliendiandmebaasidele ning andmehoidlatele, mis asuvad Microsofti teenuste, näiteks Entra ID, Teamsi ja Copiloti taga.

Wizi teadlased Yuval Avrahami ja Lior Maman kirjeldavad oma raportis haavatavuste ahelat nimega CosmosEscape. Lähtepunktiks oli Gremlin API — üks Azure Cosmos DB toetatud päringuliidestest. Gremlini päringute testimisel märkasid teadlased .NET-i erinditeateid, mis viitasid sellele, et Microsoft kasutab standardse teostuse asemel oma kohandatud Gremlini täitmismootorit. Ebapiisavalt piiratud .NET-i refleksiooni ära kasutades õnnestus teadlastel murda välja Gremlini liivakastist ja käivitada suvalist koodi Cosmos DB andmebaasi lüüsis (Database Gateway) — komponendis, mis töötleb klientide päringuid.

See ligipääs paljastas juurdepääsuandmed, mille abil sai välja võtta iga suvalise Cosmos DB konto peamise võtme, mitte ainult teadlaste enda testkonto oma. Wizi andmetel avas sama platvormi mandaat ka Cosmos DB regionaalse konfiguratsioonihoidla ning võimaldas andmebaasikontosid loetleda mandaadi või tellimuse ID (subscription ID) järgi, enne kui nende peamised võtmed välja võeti. Teadlaste poolt “Cosmose pealisvõtmeks” (Cosmos Master Key) nimetatud allkirjastamisvõti ei piirdunud Wizi sõnul ainult ühe kontoga, vaid toimis üle mandaatide, regioonide ja API-de piiride — seega üle SQL-, MongoDB-, Cassandra- ja Gremlin-liideste.

Mõju ulatus kaugemale puhastest klienditöökoormustest: kuna Cosmos DB on aluseks mitmele Microsofti pilveteenusele, olid potentsiaalselt kättesaadavad ka Entra ID, Teamsi ja Copiloti taga asuvad andmebaasid. Ohustatud olid ka privaatselt ja võrgus isoleeritult seadistatud Cosmos DB eksemplarid, kuna kompromiteeritud andmebaasi lüüs vastutas just nende võrgupiiride jõustamise eest.

Wiz teatas turvaaugust Microsoftile konfidentsiaalselt 20. novembril 2025. Avaldatud ajakava kohaselt blokeeris Microsoft haavatava Gremlini ründetee 48 tunni jooksul ning viis ulatuslikuma arhitektuurilise ümberkujunduse kõigis Azure’i regioonides lõpule 2026. aasta juulis. Microsoft teatas, et tema uurimine ei tuvastanud märke volitamata tegevusest väljaspool teadlaste teste, kliendiandmetele ei pääsetud ligi ning klientidelt ei nõuta mingeid meetmeid. Ettevõtte sõnul kõrvaldati ka platvormiülene autentimismehhanism, mida Wiz nimetas “Cosmose pealisvõtmeks”.

Sakshi Grover, IDC vanem-uurimisjuht, kommenteerib juhtumit CSO Online’ile: CosmosEscape näitab, et mandaatide eraldatus võib ebaõnnestuda tasanditel, mis jäävad allapoole neid kontrollmehhanisme, mida kliendid ise seadistavad või jälgivad. Turvajuhtidele tähendab see, et hallatud andmebaasiteenuste hindamine ei tohiks piirduda üksnes kliendipoolsete kontrollidega, nagu krüpteerimine, privaatne võrguühendus või identiteedihaldus, vaid tuleb kahtluse alla seada ka pilveteenuse pakkuja enda pakutavad isolatsioonigarantiid.


Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: