Skip to content

Kriitiline turvaauk Azure Cosmos DB-s võimaldas klientideülest andmebaaside ülevõtmist

Lühidalt: Gremlini liivakastist väljamurdmise teel saadud platvormi juurdepääsuandmed, mida nimetati “Cosmos Master Key’ks”, oleksid võimaldanud klientideülest juurdepääsu suvalistele Azure Cosmos DB kontodele, kuid Microsoft kõrvaldas puuduse pärast Wizi teavitust täielikult ning tegeliku kuritarvitamise kohta tõendeid ei leitud.

Wizi avastatud haavatavus “CosmosEscape” võimaldas murda välja Azure Cosmos DB Gremlin-päringute liivakastist ja käivitada koodi ühiskasutatavas taristus. Potentsiaalselt olid mõjutatud ka andmehoidlad, mis seisavad selliste Microsofti teenuste taga nagu Entra ID, Teams ja Copilot.

Pilveturbeettevõte Wiz avaldas kriitilise haavatavuse Microsoft Azure Cosmos DB-s, mida ta nimetab “CosmosEscape’iks”. Rünnak sihtis Gremlin API-t, üht Cosmos DB päringuliideste hulgast. Wizi teadlased Yuval Avrahami ja Lior Maman märkasid testimisel, et .NET-i erindveateated viitasid omanduslikule Gremlini täitmismootorile, mitte standardsele teostusele. Ebapiisavalt piiratud .NET-refleksiooni kaudu õnnestus teadlastel murda välja Gremlini liivakastist ja käivitada suvalist koodi Cosmos DB andmebaasi väravserveris (Database Gateway) — komponendis, mis töötleb klientide päringuid.

Nõnda saadud juurdepääs paljastas juurdepääsuandmed, mille abil sai välja võtta iga suvalise Cosmos DB konto peamise võtme — mitte ainult teadlaste enda testkonto oma. See Wizi poolt “Cosmos Master Key’ks” nimetatud platvormi mandaat avas ühtlasi ligipääsu Cosmos DB piirkondlikule konfiguratsioonihoidlale, mis võimaldas loetleda andmebaasikontosid rentniku- või tellimuse ID järgi ning seejärel hankida nende peamised võtmed. Wizi andmetel ei olnud allkirjastamisvõti piiratud üheainsa konto, piirkonna ega API-variandiga — see töötas rentnike, piirkondade ning API-liikide SQL, MongoDB, Cassandra ja Gremlin ulatuses. Kuna Cosmos DB on aluseks mitmele Microsofti pilveteenusele, olid Wizi teatel mõjutatud ka andmebaasid, mis toetavad Entra ID-d, Teamsi ja Copilotit. Isegi privaatsed ja võrgust isoleeritud Cosmos DB juurutused olid ohustatud, kuna nende võrgupiiride jõustamise eest vastutas just kompromiteeritud andmebaasi väravserver.

Wiz teavitas haavatavusest Microsofti konfidentsiaalselt 20. novembril 2025. Avaldatud avalikustamise ajajoone kohaselt blokeeris Microsoft haavatava Gremlini ründetee 48 tunni jooksul ning viis kõiki Azure’i piirkondi hõlmava ulatuslikuma arhitektuurse ümberkujundamise lõpule 2026. aasta juulis. Microsoft teatas, et uurimine ei tuvastanud viiteid volitamata tegevusele väljaspool teadlaste teste, kliendiandmetele ligi ei pääsetud ning kliendid ei pea ise midagi ette võtma. Microsofti sõnul eemaldati ka Wizi tuvastatud platvormiülene autentimismehhanism (“Cosmos Master Key”).

Turvajuhtidele (CISO) osutab juhtum riskidele, mis jäävad allapoole seda kontrollitaset, mida pilveteenuse kliendid ise seadistada või jälgida saavad. IDC vanem-teadusjuht Sakshi Grover märgib, et CosmosEscape näitab, kuidas rentnike eraldatus võib ebaõnnestuda ka kihtides, mis jäävad kliendile nähtamatuks. Hallatud andmebaasiteenuste hindamisel ei piisa seega üksnes selliste tunnuste nagu krüpteerimine, privaatne võrguühendus või identiteedikontroll usaldamisest — ettevõtted peaksid täiendavalt kontrollima, kuidas pilveteenuse pakkujad tagavad isolatsiooni taristutasandil endal ning kuidas seda liiki juhtumid kajastuvad lepingu- ja teavitusprotsessides.


Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: