Azure Cosmos DB-fout heeft een platformbrede sleutel blootgelegd die toegang kan krijgen tot elke database

Een nu gepatchte kwetsbaarheid in Azure Cosmos DB Volgens Wiz had een aanvaller uit de Gremlin-query-sandbox van de service kunnen ontsnappen en volledige lees- en schrijftoegang kunnen krijgen tot databases van huurders van klanten.

Wizdie de keten de codenaam gaf KosmosOntsnappenzei dat de exploitketen begon met een vervaardigde zoekopdracht op een Gremlin-database die door de aanvaller werd beheerd. Van daaruit bracht de code-uitvoering op een multi-tenant gateway een platformbreed ondertekeningsgeheim en een regionale accountdirectory aan het licht, waardoor de onderzoekers een doelwit konden lokaliseren en de primaire accountsleutel konden ophalen.

Microsoft blokkeerde het kwetsbare Gremlin-toegangspunt binnen 48 uur na het rapport van november 2025. Wiz zei dat Microsoft de oplossing voor de langere termijn in alle regio’s in juli 2026 heeft voltooid en de platformbrede sleutel heeft geëlimineerd.

“We waarderen het werk van Wiz bij het identificeren en rapporteren van dit probleem door middel van gecoördineerde openbaarmaking van kwetsbaarheden”, vertelde een woordvoerder van Microsoft aan The Hacker News. “We hebben het probleem volledig aangepakt en hebben op basis van ons onderzoek geen bewijs gevonden van de impact op de klant. We blijven investeren in aanvullende beveiligingsverbeteringen op het hele platform.”

Microsoft zei dat uit het onderzoek geen ongeoorloofde activiteiten zijn gebleken buiten de tests van de onderzoekers om. Er staat dat er geen klantgegevens zijn gebruikt en dat er geen actie van de klant vereist is.

The Hacker News heeft ook contact opgenomen met Wiz voor opheldering van de exploitvoorwaarden en de geteste reikwijdte. Dit verhaal wordt bij elke reactie bijgewerkt.

De gepubliceerde keten begint met een Gremlin-database die wordt beheerd door de aanvaller en de inloggegevens voor dat account, en niet met toegang tot een slachtofferdatabase.

De huidige verbindingshandleiding van Microsoft vereist een accounthost, database, grafiekpad en primaire sleutel voordat een client Gremlin-query’s kan indienen. Wiz heeft niet gepubliceerd of de exploit iets anders vereiste dan dat uitgangspunt.

Volgens het technische artikel van Wiz vertaalt de aangepaste Gremlin-engine van Cosmos DB Gremlin-query’s naar .NET-code en voert deze uit in een beperkte omgeving. Wiz zei dat de beperkingen geen rekening hielden met .NET-reflectie, waardoor de onderzoekers primitieven voor het lezen en schrijven van bestanden konden bouwen voordat willekeurige code werd uitgevoerd.

De openbare openbaarmaking toont de uitvoer van een vervaardigde query die de hostnaamopdracht op de Cosmos DB-backend heeft uitgevoerd, maar niet de query zelf. De onderzoekers zeiden dat ze de volledige keten zullen presenteren tijdens een Black Hat USA-briefing op 6 augustus.

De uitvoering van de code kwam terecht op een onderdeel dat Wiz de DB Gateway aanroept, die klantquery’s uitvoert op Azure Service Fabric-clusters met meerdere tenants. Klantdatabases werden niet op deze clusters opgeslagen, maar de gateway kon de primaire sleutel voor een aangevraagd Cosmos DB-account ophalen. Microsoft-documentatie zegt dat een primaire sleutel van een Cosmos DB-account volledige controle geeft over alle bronnen in dat account.

De voor de gateway beschikbare inloggegevens boden ook toegang tot een ondertekeningssleutel die Wiz de Cosmos Master Key noemde. Wiz zei dat de ondertekeningssleutel van de gateway de primaire sleutel voor elk account voor alle tenants, regio’s en de SQL-, MongoDB-, Cassandra- en Gremlin-API’s kan ophalen.

Hetzelfde geheim opende een regionale database genaamd de Config Store, door Wiz beschreven als een map met Cosmos DB-accountnamen, abonnements- en tenant-ID’s, netwerkinstellingen en tags. Een aanvaller kan het gebruiken om de accounts van een specifieke organisatie te vinden en vervolgens hun primaire sleutels op te vragen.

Wiz zei dat de keten ook privé- en netwerkgeïsoleerde accounts kon bereiken, omdat de gecompromitteerde gateway die netwerkgrenzen vanuit de service afdwong. De schrijftoegang van de onderzoekers tot de Config Store suggereerde dat de netwerkinstellingen ook konden worden gewijzigd, hoewel het rapport niet zegt dat ze dat hebben aangetoond voor het account van een andere klant.

Microsoft-documentatie zegt dat Teams-berichtgegevens in Cosmos DB blijven, terwijl een Microsoft-engineeringpost zegt dat Copilot daar de vragen en gespreksgeschiedenis van gebruikers opslaat. Wiz zei dat databases die deze producten ondersteunen potentieel toegankelijk waren, maar rapporteerden niet dat er toegang tot hun gegevens was.

Het openbare register vermeldt niet wanneer de kwetsbare engine en het pad naar de ondertekeningssleutel in productie zijn gegaan of welke periode de logbeoordeling van Microsoft bestreek. De duur van de potentiële blootstelling blijft dus onbekend, ook al is het bekende pad inmiddels gesloten.

In de openbaarmaking wordt geen CVE-identificatie of ernstscore vermeld. CosmosEscape staat technisch gezien los van de ChaosDB- en CosMiss-fouten die in 2021 en 2022 zijn onthuld en waarbij de Jupyter Notebook-functie van Cosmos DB betrokken was.

Thijs Van der Does