باحثون يكشفون ثغرة "CosmosEscape" التي كان يمكن أن تعرّض كل قواعد بيانات Azure Cosmos DB للخطر

Wiz Research
مشاركة:
باحثون يكشفون ثغرة "CosmosEscape" التي كان يمكن أن تعرّض كل قواعد بيانات Azure Cosmos DB للخطر

كشف باحثو الأمن في Wiz علنًا عن CosmosEscape، وهي سلسلة ثغرات في Azure Cosmos DB من مايكروسوفت كانت قد تتيح لمهاجم استخراج مفتاح رئيسي على مستوى المنصة واستخدامه للوصول إلى مفتاح الوصول الأساسي لأي قاعدة بيانات Cosmos DB تابعة لأي عميل — بما في ذلك قواعد البيانات المحمية بضوابط عزل الشبكة. مايكروسوفت أصلحت المشكلة الأساسية قبل أشهر من النشر العلني، وقالت الشركة إنها لم تجد أي دليل على استغلال الثغرة خارج اختبارات Wiz الخاصة.

أبلغت Wiz مايكروسوفت بالثغرة في 20 نوفمبر 2025. ونشرت مايكروسوفت إصلاحًا عاجلًا خلال يومين لحجب ناقل الهجوم المحدد، ثم أمضت الأشهر التالية في بناء وتطبيق إصلاح معماري طويل الأمد عبر جميع المناطق، واكتمل ذلك في يوليو 2026. تبع ذلك النشر العلني في 30 يوليو.

نشأت الثغرة في Gremlin API الخاص بـ Cosmos DB، الذي يحوّل استعلامات قواعد البيانات الرسومية إلى كود .NET قابل للتنفيذ خلف الكواليس. وجد باحثو Wiz أن بيئة العزل (sandboxing) لمحرك الاستعلام لم تقيّد بشكل كافٍ تقنيات الانعكاس (reflection) في .NET، مما سمح لهم ببناء أدوات أولية لقراءة الملفات وكتابتها وتنفيذ الكود ضد البوابة (gateway) متعددة المستأجرين التي تعالج استعلامات Gremlin لكل عميل Cosmos DB على المنصة.

من نقطة الارتكاز تلك، حدد الباحثون موقع Cosmos Master Key واستخرجوه — وهو اعتماد توقيع واحد على مستوى المنصة مخزّن على البنية التحتية المشتركة Service Fabric التي تقوم عليها الخدمة. وبهذا المفتاح، كان بإمكان المهاجم الاستعلام عن مخزن الإعدادات الداخلي لـ Cosmos DB لتعداد كل حساب على المنصة حسب المنطقة، ثم استرداد مفتاح الوصول الأساسي لأي حساب محدد يستهدفه، مما يمنحه وصولًا كاملًا للقراءة والكتابة إلى بيانات ذلك العميل.

ما جعل الثغرة شديدة الخطورة هو أنها تجاوزت الحماية التي يتوقعها العملاء عادةً من عزل الشبكة. بوابة Cosmos DB هي المكوّن المسؤول عن فرض قيود الوصول إلى الشبكة في المقام الأول، لذا فإن اختراق البوابة نفسها كان يعني أن المهاجم قد يعيد تكوين تلك القيود بدلًا من مجرد الالتفاف حولها — مما يعني أن حتى عمليات نشر Cosmos DB الخاصة على الشبكات غير العامة كانت معرّضة نظريًا للخطر.

النطاق يتجاوز قواعد بيانات العملاء الموفّرة مباشرة. Azure Cosmos DB يدعم العديد من خدمات مايكروسوفت الأساسية نفسها، بما في ذلك Microsoft Entra ID وMicrosoft Teams وMicrosoft Copilot، وكلها تعتمد على Cosmos DB كبنية تحتية خلفية — مما يعني أن سلسلة استغلال ناجحة كانت قد تصل نظريًا إلى أبعد بكثير من بيانات عميل واحد.

أكدت مايكروسوفت أن الثغرة تمت معالجتها بالكامل، وأخبرت الباحثين أنها لم تجد أي دليل على وصول غير مصرح به خارج اختبار Wiz الخاضع للتحكم، وأنه لم يتم اختراق أي بيانات عملاء. ومنذ ذلك الحين، عززت الشركة بنية المصادقة حول المفتاح الرئيسي وأضافت حمايات شبكة إضافية في طبقة البوابة. لا يحتاج عملاء Cosmos DB إلى اتخاذ أي إجراء — فقد تم تطبيق الإصلاح على مستوى المنصة قبل هذا الكشف، ولا يوجد ما يتعين على حاملي الحسابات الفردية تصحيحه أو إعادة تكوينه من جانبهم.

Originally reported by Wiz Research. Read the original article for additional details.

View original source
مشاركة: