Lühidalt: Azure Cosmos DB turvaauk võimaldas manipuleeritud Gremlini-päringu abil ligi pääseda platvormiülestele võtmetele ja seeläbi kõigile kliendirentnikele.
Nüüdseks parandatud turvaauk Azure Cosmos DB-s oleks võimaldanud ründajatel Gremlini päringumootori liivakasti (sandbox) mööda minna ning pääseda ligi kõigi kliendiinstantside andmebaasidele. Turvafirma Wiz nimetas selle ärakasutamisahela „CosmosEscape".
Turvanõrkuse aluseks oli ärakasutamisahel, mis sai alguse manipuleeritud päringust ründaja enda kontrolli all oleva Gremlini andmebaasi vastu. See võimaldas koodi käivitada, mis omakorda andis ligipääsu platvormiülestele võtmetele — nendega sai lugeda ja kirjutada suvalisi andmebaase üle klientide piiride.
CISO jaoks tähendas see turvanõrkus märkimisväärset andmete kompromiteerimise riski: Azure Cosmos DB kasutajatel poleks olnud mingit tehnilist kontrolli andmetele juurdepääsu üle, kuna ärakasutamine toimus Azure’i platvormi tasandil. Ründaja, kellel oli ligipääs suvalisele kliendi Gremlini andmebaasile, oleks saanud täieliku juurdepääsu kõigi teiste klientide tundlikele andmetele — täiesti sõltumata sealsetest konfigureeritud juurdepääsukontrolli meetmetest.
Microsoft on turvaaugu vahepeal sulgenud. Selle parandamise vajalikkus rõhutab hallatud andmebaasiteenuste regulaarsete turvaauditite tähtsust ning müüjate turvateadete jälgimise olulisust, eriti kõrgete õigustega platvormiüleste võtmete puhul. Organisatsioonid, kes kasutavad Azure Cosmos DB-d, peaksid kontrollima, kas paranduse värskeim versioon on paigaldatud.
Allikas: thehackernews.com · Avaldatud 30. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.