محققان از نشت «CosmosEscape» خبر دادند؛ باگهایی که میتوانست تمام پایگاههای داده Azure Cosmos DB را در معرض خطر قرار دهد

محققان امنیتی Wiz بهصورت عمومی آسیبپذیری CosmosEscape را افشا کردهاند؛ زنجیرهای از نقصها در Azure Cosmos DB مایکروسافت که میتوانست به مهاجم امکان دهد کلید اصلی سراسری پلتفرم را استخراج کرده و از آن برای دریافت کلید دسترسی اصلی هر پایگاه داده Cosmos DB مشتری استفاده کند — از جمله پایگاههایی که با کنترلهای ایزوله شبکه محافظت میشوند. مایکروسافت ماهها پیش از انتشار عمومی گزارش، مشکل اصلی را برطرف کرده بود و این شرکت اعلام کرده است شواهدی مبنی بر بهرهبرداری از این نقص خارج از آزمایشهای خود Wiz پیدا نکرده است.
Wiz این آسیبپذیری را در ۲۰ نوامبر ۲۰۲۵ به مایکروسافت گزارش داد. مایکروسافت ظرف دو روز یک اصلاحیه فوری برای مسدود کردن بردار حمله مشخص مستقر کرد و سپس ماههای بعدی را صرف توسعه و عرضه یک راهحل معماری بلندمدت در تمام مناطق کرد که در ژوئیه ۲۰۲۶ تکمیل شد. افشای عمومی نیز در ۳۰ ژوئیه انجام شد.
ریشه این آسیبپذیری به Gremlin API در Cosmos DB بازمیگردد که در پشت صحنه، کوئریهای پایگاه داده گرافی را به کد اجرایی .NET تبدیل میکند. محققان Wiz دریافتند که sandbox موتور کوئری، تکنیکهای reflection در .NET را بهاندازه کافی محدود نمیکند و این امکان را به آنها میدهد تا primitivesهایی برای خواندن دلخواه فایل، نوشتن دلخواه فایل و اجرای کد علیه gateway چندمستأجری بسازند که کوئریهای Gremlin را برای تمام مشتریان Cosmos DB روی پلتفرم پردازش میکند.
از این نقطه ورود، محققان Cosmos Master Key را پیدا و استخراج کردند — یک اعتبارنامه امضای واحد در کل پلتفرم که روی زیرساخت مشترک Service Fabric زیربنای سرویس ذخیره شده است. با این کلید، مهاجم میتوانست فروشگاه پیکربندی داخلی Cosmos DB را برای شمارش تمام حسابهای پلتفرم بر اساس منطقه مورد کوئری قرار دهد و سپس کلید دسترسی اصلی هر حساب خاصی را که هدف قرار میداد دریافت کند؛ این امر دسترسی کامل خواندن و نوشتن به دادههای آن مشتری میداد.
آنچه این نقص را بهویژه جدی میکرد، دور زدن محافظتی بود که مشتریان معمولاً از ایزوله شبکه انتظار دارند. gateway در Cosmos DB همان مؤلفهای است که در وهله اول مسئول اعمال محدودیتهای دسترسی شبکه است؛ بنابراین به خطر افتادن خود gateway به این معنا بود که مهاجم میتوانست این محدودیتها را بازپیکربندی کند، نه صرفاً آنها را دور بزند — یعنی حتی استقرارهای Cosmos DB که در شبکه خصوصی و بدون دسترسی عمومی بودند نیز بهطور نظری در معرض خطر قرار داشتند.
دامنه این مشکل فراتر از پایگاههای داده مستقیم مشتریان است. Azure Cosmos DB زیربنای چندین سرویس اصلی خود مایکروسافت است، از جمله Microsoft Entra ID، Microsoft Teams و Microsoft Copilot که همگی به Cosmos DB بهعنوان زیرساخت بکاند وابسته هستند — یعنی یک زنجیره بهرهبرداری موفق میتوانست بهطور نظری بسیار فراتر از دادههای یک مشتری واحد نفوذ کند.
مایکروسافت تأیید کرده است که این آسیبپذیری بهطور کامل برطرف شده و به محققان اعلام کرده است که هیچ شواهدی از دسترسی غیرمجاز فراتر از آزمایش کنترلشده Wiz پیدا نکرده و هیچ داده مشتریای به خطر نیفتاده است. این شرکت از آن زمان معماری احراز هویت پیرامون کلید اصلی را تقویت کرده و محافظتهای شبکه اضافی در لایه gateway افزوده است. مشتریان Cosmos DB نیازی به هیچ اقدامی ندارند — اصلاحیه پیش از این افشا در کل پلتفرم اعمال شده است و هیچ چیز برای وصلهکردن یا بازپیکربندی از سمت حسابهای فردی وجود ندارد.
Originally reported by Wiz Research. Read the original article for additional details.
View original source