Lühidalt: Wizi avastatud haavatavuste ahel Azure Cosmos DB-s oleks klientideülese peavõtme kaudu võimaldanud ligipääsu suvalistele kliendiandmebaasidele ning Microsofti teenustele nagu Entra ID, Teams ja Copilot, kuid Microsofti sõnul kõrvaldati see täielikult, ilma et kolmandad osapooled oleksid seda ära kasutanud.
Turvafirma Wiz avalikustas kriitilise turvaaugu Microsofti Azure Cosmos DB-s, mis oleks võimaldanud ründajatel Gremlini päringute liivakastist välja murda ja käivitada koodi ühiskasutatavas taristus. Sellest tulenevate volituste abil oleks olnud võimalik pääseda ligi suvalistele kliendiandmebaasidele ning andmehoidlatele Microsofti teenuste, näiteks Entra ID, Teamsi ja Copiloti taga.
Wizi teadlased Yuval Avrahami ja Lior Maman kirjeldavad oma raportis haavatavuste ahelat nimega CosmosEscape. Lähtepunktiks oli Gremlin API, üks Azure Cosmos DB toetatud päringuliidestest. Gremlini päringute testimisel märkasid teadlased .NET-erindeid, mis viitasid sellele, et Microsoft kasutab standardse implementatsiooni asemel oma kohandatud Gremlini täitmismootorit. Ebapiisavalt piiratud .NET-refleksiooni ärakasutades õnnestus teadlastel Gremlini liivakastist välja murda ja käivitada suvalist koodi Cosmos DB andmebaasi lüüsis (database gateway) — komponendis, mis töötleb klientide päringuid.
See ligipääs paljastas volitused, mille abil sai välja võtta iga suvalise Cosmos DB konto primaarvõtme, mitte ainult teadlaste enda testkonto oma. Wizi andmetel avas sama platvormi mandaat ka Cosmos DB regionaalse konfiguratsioonihoidla ning võimaldas andmebaasikontosid loetleda mandaadi (tenant) või tellimuse ID (subscription ID) järgi, enne kui nende primaarvõtmed välja võeti. Teadlaste poolt “Cosmos Master Key” ehk Cosmose peavõtmeks nimetatud signeerimisvõti ei piirdunud Wizi sõnul ühe kontoga, vaid toimis mandaatide, regioonide ja API-de üleselt — see tähendab nii SQL-, MongoDB-, Cassandra- kui ka Gremlin-liideste puhul.
Mõju ulatus kaugemale pelgalt klientide töökoormustest: kuna Cosmos DB on aluseks mitmele Microsofti pilveteenusele, olid potentsiaalselt kättesaadavad ka andmebaasid Entra ID, Teamsi ja Copiloti taga. Ohustatud olid ka privaatselt ja võrgust isoleeritult konfigureeritud Cosmos DB eksemplarid, kuna neid võrgupiiranguid jõustas just kompromiteeritud andmebaasi lüüs.
Wiz teavitas turvaaugust Microsofti konfidentsiaalselt 20. novembril 2025. Avaldatud ajaskaala kohaselt blokeeris Microsoft haavatava Gremlini ründetee 48 tunni jooksul ning viis 2026. aasta juulis kõikides Azure’i regioonides lõpule ulatuslikuma arhitektuurilise ümberkujunduse. Microsoft teatas, et tema uurimine ei leidnud tõendeid volitamata tegevuse kohta väljaspool teadlaste teste, kliendiandmetele ligi ei pääsetud ning kliendid ei pea midagi ette võtma. Ettevõtte andmetel kõrvaldati ka platvormiülene autentimismehhanism, mida Wiz nimetas “Cosmos Master Key’ks”.
IDC vanemuuringujuht Sakshi Grover selgitas CSO Online’ile juhtumi tausta: CosmosEscape näitab, et mandaatide eraldatus võib puruneda tasanditel, mis jäävad allapoole kliendi enda konfigureeritavaid või jälgitavaid kontrollikihte. Turvajuhtidele tähendab see, et hallatavate andmebaasiteenuste hindamine ei tohiks põhineda üksnes kliendipoolsetel kontrollidel, nagu krüpteerimine, privaatne võrguühendus või identiteedihaldus — kahtluse alla tuleb seada ka pilveteenuse pakkuja enda isolatsioonigarantiid.
Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.