Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Ранливост во Azure Cosmos DB овозможувала пристап до платформски клуч со кој можело да се пристапи до која било база на податоци

Сега веќе закрпена ранливост во Azure Cosmos DB можела да му овозможи на напаѓач да избега од Gremlin query sandbox околината на услугата и да добие целосен пристап за читање и запишување на базите на податоци кај сите кориснички тенанти, според компанијата Wiz.

Wiz, која на синџирот на експлоатација му го даде кодното име CosmosEscape, соопшти дека нападот започнувал со специјално креирано Gremlin барање (query) испратено кон база на податоци контролирана од напаѓачот. Потоа, извршувањето на код на multi-tenant gateway открило платформски таен клуч за потпишување (platform-wide signing secret) и регионален директориум на сметки, овозможувајќи им на истражувачите да ја лоцираат целната сметка и да го преземат нејзиниот примарен клуч (primary account key).

Microsoft го блокирал ранливиот Gremlin влез во рок од 48 часа по пријавувањето на ранливоста во ноември 2025 година. Според Wiz, Microsoft го завршил трајното решавање на проблемот во сите региони во јули 2026 година и целосно го елиминирал платформскиот клуч.

„Му благодариме на Wiz за идентификувањето и пријавувањето на овој проблем преку координиран процес за откривање на ранливости“, изјави портпарол на Microsoft за The Hacker News. „Проблемот е целосно отстранет и, врз основа на нашите истраги, не пронајдовме никакви докази дека корисниците биле погодени. Продолжуваме да инвестираме во дополнителни безбедносни подобрувања низ целата платформа.“

Microsoft соопшти дека нивната анализа не открила никакви неовластени активности надвор од тестирањата спроведени од истражувачите. Компанијата исто така нагласи дека не биле пристапени кориснички податоци и дека не е потребна никаква акција од страна на клиентите.

Wiz за The Hacker News изјави дека единствениот предуслов за експлоатација бил обична Azure сметка со Cosmos DB Gremlin база на податоци контролирана од напаѓачот, која можела да се креира за само неколку минути. Не биле потребни никакви посебни привилегии, внатрешен пристап или претходно компромитирана инфраструктура, а експлоатацијата се извршувала преку сопствениот интерфејс на напаѓачот за испраќање на барања кон базата.

Според Wiz, извршеното барање го враќало платформскиот master key. Откако ќе го добиел овој клуч, напаѓачот можел да ја избрише првичната база на податоци и Azure сметката што ја користел за нападот, а потоа преку јавниот Cosmos DB endpoint да го искористи клучот за преземање на примарниот клуч на која било целна сметка и целосно да ја преземе контролата врз нејзините бази на податоци.

Според техничката анализа на Wiz, прилагодениот Gremlin engine во Cosmos DB ги преведува Gremlin барањата во .NET код и ги извршува во ограничена околина. Истражувачите утврдиле дека овие ограничувања не ја земале предвид можноста за користење на .NET reflection, што им овозможило најпрво да изградат механизми за читање и запишување датотеки, а потоа да постигнат произволно извршување на код (arbitrary code execution).

Во јавно објавените информации е прикажан само резултатот од специјално креираното барање кое ја извршило командата hostname на backend системот на Cosmos DB, но не и самото барање. Истражувачите најавија дека целосниот синџир на експлоатација ќе го презентираат на конференцијата Black Hat USA на 6 август.

Извршувањето на кодот се одвивало на компонента која Wiz ја нарекува DB Gateway, а која ги обработува корисничките барања (queries) на multi-tenant Azure Service Fabric кластерите. Иако корисничките бази на податоци не се складирани на тие кластери, gateway-компонентата можела да го преземе примарниот клуч (primary key) за која било побарана Cosmos DB сметка. Според документацијата на Microsoft, примарниот клуч на Cosmos DB обезбедува целосна контрола врз сите ресурси во таа сметка.

Акредитивите достапни на gateway-компонентата овозможувале и пристап до клуч за потпишување, кој Wiz го нарече Cosmos Master Key. Од Wiz за The Hacker News изјавиле дека го тестирале овој клуч врз сите API варијанти на Cosmos DB и во повеќе региони, при што тој овозможил пристап до секоја тестирана сметка. Овој клуч можел да ги преземе примарните клучеви на сметки кај различни тенанти, региони и API платформи, вклучувајќи SQL, MongoDB, Cassandra и Gremlin.

Истиот таен клуч овозможувал пристап и до регионална база на податоци наречена Config Store, која Wiz ја опишува како директориум што содржи имиња на Cosmos DB сметки, идентификатори на претплати (subscriptions) и тенанти, мрежни поставки и ознаки (tags). Напаѓач би можел да ја искористи оваа база за да ги пронајде сметките на одредена организација, а потоа да ги побара нивните примарни клучеви.

Wiz за The Hacker News изјави дека извршиле count барање врз Config Store и потврдиле дека само еден тенант во еден регион содржел илјадници интерни бази на податоци на Microsoft. Компанијата нагласи дека сите пошироки можности за пристап опишани во извештајот претставуваат потенцијал што го овозможувал клучот, а не активности што истражувачите навистина ги извршиле.

Според Wiz, овој синџир на експлоатација можел да обезбеди пристап и до приватни и мрежно изолирани сметки, бидејќи компромитираниот DB Gateway ги спроведувал тие мрежни ограничувања одвнатре, како дел од самата услуга. Фактот што истражувачите имале можност за запишување (write access) во Config Store укажува дека потенцијално можеле да ги изменуваат и мрежните поставки, иако во извештајот не се наведува дека такво нешто било демонстрирано врз сметка на друг корисник.

Документацијата на Microsoft наведува дека податоците од пораките во Microsoft Teams се чуваат во Cosmos DB, додека инженерски блог на Microsoft објаснува дека Microsoft Copilot таму ги складира корисничките прашања и историјата на разговорите. Wiz изјави дека базите на податоци што ги поддржуваат овие услуги потенцијално биле достапни, но дека не пристапиле до нивните податоци.

Јавно достапните информации не откриваат кога ранливата верзија на Gremlin engine и механизмот со клучот за потпишување биле пуштени во продукциска употреба, ниту за кој временски период Microsoft ги анализирал логовите. Поради тоа, времетраењето на потенцијалната изложеност останува непознато, иако познатиот начин на експлоатација во меѓувреме е целосно затворен.

Во објавата не е наведен CVE идентификатор, ниту е доделена оценка за сериозноста на ранливоста. CosmosEscape е технички одвоена ранливост од ChaosDB и CosMiss, откриени во 2021 и 2022 година, кои беа поврзани со функцијата Jupyter Notebook во Azure Cosmos DB.

Ажурирање (31 јули 2026): Оваа статија е дополнета со коментари од Wiz во врска со предусловите за експлоатација, обемот на спроведените тестирања и пристапот до интерните бази на податоци на Microsoft.

Извори:

  • The Hacker News – Azure Cosmos DB Flaw Exposed Platform-Wide Key That Could Access Any Database The Hacker News