Wiz нашла уязвимость в Azure Cosmos DB, позволявшую доступ к чужим базам
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Критическая уязвимость в Azure Cosmos DB позволяла злоумышленникам получить доступ к любым клиентским базам данных, включая сервисы Microsoft Entra ID, Teams и Copilot, сообщила компания Wiz. Microsoft полностью устранила проблему и заявила об отсутствии признаков её использования.
Эксплойт CosmosEscape
Исследователи Wiz назвали уязвимость CosmosEscape — цепочку ошибок, начинающуюся с Gremlin API. Используя недостаточные ограничения .NET Reflection, они покинули песочницу Gremlin и добились произвольного выполнения кода на шлюзе баз данных Cosmos DB. Это раскрыло общеплатформенный «главный ключ Cosmos», способный извлекать первичные ключи для любой учётной записи Azure Cosmos DB, независимо от тенанта или региона. Ключ работал для API SQL, MongoDB, Cassandra и Gremlin. Шлюз баз данных также отвечает за сетевую изоляцию, поэтому уязвимы были даже закрытые развёртывания.
Риск для сервисов Microsoft
Поскольку Cosmos DB лежит в основе сервисов Microsoft, включая Entra ID, Teams и Copilot, базы данных этих сервисов также были потенциально доступны через ту же цепочку эксплойтов. Wiz также обнаружила, что компрометация раскрывала региональное хранилище конфигурации Cosmos DB, позволяя перечислить все учётные записи по идентификаторам тенанта или подписки. Microsoft заявила, что свидетельств эксплуатации уязвимости злоумышленниками не обнаружено. Компания заблокировала уязвимый путь атаки через Gremlin в течение 48 часов после приватного раскрытия от Wiz 20 ноября 2025 года.
Ответ Microsoft
Microsoft оперативно отреагировала на приватное раскрытие от Wiz 20 ноября 2025 года, заблокировав уязвимый вектор атаки через Gremlin в течение 48 часов. Затем компания провела более масштабную переработку архитектуры, завершённую во всех регионах Azure в июле 2026 года, что полностью устранило уязвимость. Исследователи Wiz высоко оценили действия Microsoft, отметив, что исправление было развёрнуто без перебоев для клиентов.
Что дальше
Инцидент подчёркивает системные риски облачных платформ общего пользования, где одна уязвимость может поставить под угрозу данные множества клиентов. Остаётся неясным, существуют ли аналогичные уязвимости в других облачных сервисах баз данных, использующих собственные обработчики запросов.
1 источник
Wiz нашла уязвимость в Azure Cosmos DB, позволявшую доступ к чужим базам



