Недостаток в Azure Cosmos DB мог позволить злоумышленникам получить доступ к базам данных клиентов. Уязвимость, получившая кодовое название CosmosEscape, была устранена Microsoft в июле 2026 года после быстрого реагирования на её обнаружение в ноябре 2025 года.
Обнаружение уязвимости
Специалисты компании Wiz выявили, что недостаток начал проявляться через обработку специально сконструированной Gremlin-команды, позволяя исполнение кода на многоарендном шлюзе. Это открывало возможность для использования платформенного ключа, дающего доступ к основному ключу учетной записи Cosmos DB. Microsoft отреагировала на данный инцидент и уже в течение 48 часов закрыла уязвимость.
Больше того, специалисты Wiz отметили, что запуск команды позволял получить полный контроль над ресурсами учетной записи, что могло угрожать безопасности многих пользователей сервиса.
Что это значит для пользователей
Хотя Microsoft подтвердил, что после своих расследований не было обнаружено никаких подтверждений вредоносной активности, пользователи все же должны обратить внимание на безопасность своих учетных записей. Документация Microsoft указывает, что основной ключ дает полный контроль над всеми ресурсами в учетной записи. Это значит, что недостаток мог не только скомпрометировать учетную запись, но и вызвать потенциальную утечку чувствительных данных.
Для корпоративных пользователей важным моментом будет необходимость регулярно обновлять свои учетные данные и следить за официальными патчами безопасности от Microsoft. Учитывая введение новых стандартов безопасности, важно оставаться в курсе последних изменений.
Далее ожидается, что Wiz представит полное описание этой уязвимости на конференции Black Hat USA 6 августа, что даст больше понимания о потенциальных угрозах и предложенных решениях.