AIO APEX

Pesquisadores Divulgam Falha 'CosmosEscape' Que Poderia Ter Exposto Todos os Bancos de Dados do Azure Cosmos DB

Wiz Research
Compartilhar:
Pesquisadores Divulgam Falha 'CosmosEscape' Que Poderia Ter Exposto Todos os Bancos de Dados do Azure Cosmos DB

Pesquisadores de segurança da Wiz divulgaram publicamente o CosmosEscape, uma cadeia de vulnerabilidades no Azure Cosmos DB da Microsoft que poderia ter permitido a um atacante extrair uma chave mestra de toda a plataforma e usá-la para recuperar a chave de acesso primária de qualquer banco de dados Cosmos DB de um cliente — incluindo bancos de dados protegidos por controles de isolamento de rede. A Microsoft corrigiu o problema subjacente meses antes da divulgação pública, e a empresa afirma que não encontrou evidências de que a falha tenha sido explorada fora dos testes controlados da própria Wiz.

A Wiz reportou a vulnerabilidade à Microsoft em 20 de novembro de 2025. A Microsoft implantou um hotfix imediato em dois dias para bloquear o vetor de ataque específico e, em seguida, passou os meses seguintes construindo e implementando uma correção arquitetural de longo prazo em todas as regiões, concluída em julho de 2026. A divulgação pública ocorreu em 30 de julho.

A vulnerabilidade se originou na API Gremlin do Cosmos DB, que traduz consultas de banco de dados de grafo em código .NET executável nos bastidores. Os pesquisadores da Wiz descobriram que o sandboxing do mecanismo de consulta não restringia adequadamente as técnicas de reflexão do .NET, permitindo que eles construíssem primitivas para leitura arbitrária de arquivos, escrita arbitrária de arquivos e execução de código contra o gateway multi-tenant que processa consultas Gremlin para todos os clientes do Cosmos DB na plataforma.

A partir desse ponto de apoio, os pesquisadores localizaram e extraíram a Cosmos Master Key — uma única credencial de assinatura de toda a plataforma armazenada na infraestrutura compartilhada do Service Fabric que sustenta o serviço. Com essa chave, um atacante poderia consultar o armazenamento de configuração interno do Cosmos DB para enumerar todas as contas da plataforma por região e, em seguida, recuperar a chave de acesso primária de qualquer conta específica que escolhesse mirar, concedendo acesso total de leitura e escrita aos dados desse cliente.

O que tornou a falha particularmente grave foi o fato de ela contornar a proteção que os clientes normalmente esperariam do isolamento de rede. O gateway do Cosmos DB é o componente responsável por impor as restrições de acesso à rede em primeiro lugar, então comprometer o próprio gateway significava que um atacante poderia potencialmente reconfigurar essas restrições em vez de simplesmente contorná-las — o que significa que até mesmo implantações do Cosmos DB em redes privadas, sem exposição pública, estavam teoricamente vulneráveis.

O escopo vai além dos bancos de dados de clientes provisionados diretamente. O Azure Cosmos DB sustenta vários serviços principais da própria Microsoft, incluindo Microsoft Entra ID, Microsoft Teams e Microsoft Copilot, todos os quais dependem do Cosmos DB como infraestrutura de backend — o que significa que uma cadeia de exploração bem-sucedida poderia teoricamente ter alcançado muito além dos dados de um único cliente.

A Microsoft confirmou que a vulnerabilidade foi totalmente remediada, informando aos pesquisadores que não identificou evidências de acesso não autorizado além dos testes controlados da Wiz e que nenhum dado de cliente foi comprometido. A empresa desde então reforçou a arquitetura de autenticação em torno da chave mestra e adicionou proteções de rede adicionais na camada de gateway. Os clientes do Cosmos DB não precisam tomar nenhuma ação — a correção foi aplicada em toda a plataforma antes desta divulgação, e não há nada para os titulares de contas individuais corrigirem ou reconfigurarem em suas extremidades.

Originally reported by Wiz Research. Read the original article for additional details.

View original source
Compartilhar: