AIO APEX

Investigadores revelan la falla 'CosmosEscape' que podría haber expuesto todas las bases de datos de Azure Cosmos DB

Wiz Research
Compartir:
Investigadores revelan la falla 'CosmosEscape' que podría haber expuesto todas las bases de datos de Azure Cosmos DB

Investigadores de seguridad de Wiz han revelado públicamente CosmosEscape, una cadena de vulnerabilidades en Azure Cosmos DB de Microsoft que podría haber permitido a un atacante extraer una clave maestra de toda la plataforma y usarla para obtener la clave de acceso principal de cualquier base de datos Cosmos DB de un cliente — incluidas las bases de datos protegidas por controles de aislamiento de red. Microsoft corrigió el problema subyacente meses antes de la divulgación pública, y la compañía afirma que no encontró evidencia de que la falla fuera explotada fuera de las pruebas controladas de Wiz.

Wiz reportó la vulnerabilidad a Microsoft el 20 de noviembre de 2025. Microsoft implementó un hotfix inmediato en dos días para bloquear el vector de ataque específico, y luego dedicó los meses siguientes a construir y desplegar una solución arquitectónica a largo plazo en todas las regiones, que se completó en julio de 2026. La divulgación pública se produjo el 30 de julio.

La vulnerabilidad se originó en la API Gremlin de Cosmos DB, que traduce consultas de bases de datos de grafos en código .NET ejecutable en segundo plano. Los investigadores de Wiz descubrieron que el sandboxing del motor de consultas no restringía adecuadamente las técnicas de reflexión de .NET, lo que les permitió construir primitivas para lectura arbitraria de archivos, escritura de archivos y ejecución de código contra el gateway multi-tenant que procesa las consultas Gremlin para todos los clientes de Cosmos DB en la plataforma.

Desde esa posición, los investigadores localizaron y extrajeron la Cosmos Master Key — una única credencial de firma de toda la plataforma almacenada en la infraestructura compartida de Service Fabric que sustenta el servicio. Con esa clave, un atacante podía consultar el almacén de configuración interno de Cosmos DB para enumerar todas las cuentas de la plataforma por región, y luego obtener la clave de acceso principal de cualquier cuenta específica que eligiera atacar, otorgando acceso completo de lectura y escritura a los datos de ese cliente.

Lo que hizo que la falla fuera particularmente grave es que eludía la protección que los clientes normalmente esperarían del aislamiento de red. El gateway de Cosmos DB es el componente responsable de hacer cumplir las restricciones de acceso a la red en primer lugar, por lo que comprometer el propio gateway significaba que un atacante podría potencialmente reconfigurar esas restricciones en lugar de simplemente sortearlas — lo que implicaba que incluso las implementaciones de Cosmos DB con redes privadas y sin exposición pública estaban teóricamente expuestas.

El alcance se extiende más allá de las bases de datos de clientes aprovisionadas directamente. Azure Cosmos DB sustenta varios de los servicios principales de Microsoft, incluidos Microsoft Entra ID, Microsoft Teams y Microsoft Copilot, todos los cuales dependen de Cosmos DB como infraestructura de backend — lo que significa que una cadena de explotación exitosa podría teóricamente haber alcanzado mucho más allá de los datos de un solo cliente.

Microsoft ha confirmado que la vulnerabilidad está completamente remediada, informando a los investigadores que no identificó evidencia de acceso no autorizado más allá de las pruebas controladas de Wiz y que ningún dato de clientes fue comprometido. Desde entonces, la compañía ha reforzado la arquitectura de autenticación alrededor de la clave maestra y ha añadido protecciones de red adicionales en la capa del gateway. Los clientes de Cosmos DB no necesitan tomar ninguna acción — la corrección se aplicó en toda la plataforma antes de esta divulgación, y no hay nada que los titulares de cuentas individuales deban parchear o reconfigurar por su parte.

Originally reported by Wiz Research. Read the original article for additional details.

View original source
Compartir: