Lühidalt: Azure Cosmos DB turvaauk oleks võimaldanud ründajatel pääseda ligi kõikidele kliendiandmebaasidele — Microsoft sai augu kiiresti kontrolli alla, kuid ulatuslik infrastruktuuri ümberkorraldamine võttis aega mitu kuud.
Turvafirma Wiz avastas Azure Cosmos DB Gremlin API-s kriitilise haavatavuse, mis oleks ründajatele andnud juurdepääsu peavõtmele (master key) ja seeläbi kõikidele andmebaasidele. Microsoft kõrvaldas augu kahe päevaga, kuid ulatuslik infrastruktuuri ümberkorraldamine võttis aega kaheksa kuud.
Wiz tuvastas kriitilise vea Gremlin API-s, mis vastutab omadusgraafi (property graph) andmete haldamise eest Azure Cosmos DB-s. Haavatavus oleks võimaldanud ründajatel kompromiteerida Cosmose peavõtme ja pääseda seeläbi ligi kõigi Cosmos-andmebaaside peamistele võtmetele.
Peavõtmele juurdepääsu saades oleksid ohuosalised saanud täieliku lugemis- ja kirjutamisõiguse kõigile Azure kontodele ning ka täieliku nimekirja kõigist teenuses olevatest andmebaasidest — sealhulgas tellimuste (subscription) ja rentnike (tenant) ID-dest. Azure Cosmos DB on NoSQL-andmebaasisüsteem, millel põhinevad Microsofti pilveteenused ja mis on kättesaadav Pythoni, Node.js, Java ja .NET SDK-de kaudu.
Wiz avaldas haavatavuse Microsoftile 2025. aasta novembris. Tarkvarahiiglane rakendas kiirparanduse kahe päevaga. Täielik infrastruktuuri ülevaatamine — sealhulgas Cosmose peavõtme kõrvaldamine ja uute kaitsemeetmete kasutuselevõtt — võttis aega veel kaheksa kuud.
See ei ole esimene sedalaadi turvarisk Cosmos DB klientidele: juba 2021. aastal leidis Wiz turvaaugu andmeuurimistööriistas Jupyter Notebook, mis võimaldas ründajatel pääseda ligi andmebaasivõtmetele ja muudele saladustele (secrets).
Allikas: www.csoonline.com · Avaldatud 31. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.