Microsoft едва избежал полного позора: компания по кибербезопасности обнаружила критическую уязвимость, которая могла скомпрометировать все базы данных Azure Cosmos DB — как клиентские, так и собственные базы Microsoft.
Дочерняя компания Google Wiz нашла дефект в Gremlin API этой базы данных, который обычно используется для хранения и управления данными графов свойств.
Если бы злоумышленники обнаружили его первыми, они могли бы воспользоваться им для получения так называемого Cosmos Master Key, что позволило бы им использовать первичный ключ любой базы Cosmos, предоставляя доступ на чтение и запись к любой учетной записи. Они также получили бы доступ к списку всех баз данных в сервисе с идентификаторами, такими как идентификаторы подписки и арендатора.
Azure Cosmos DB — это NoSQL-база данных, лежащая в основе облачных сервисов Microsoft. К ней можно получить доступ через SDK для таких фреймворков, как Python, Node.js, Java и .NET.
Wiz описал, как была обнаружена уязвимость, в своем блоге. Детали дефекта были раскрыты Microsoft в ноябре 2025 года.
Microsoft развернула горячее исправление в течение двух дней, но потребовалось еще восемь месяцев на перепроектирование инфраструктуры: удаление Cosmos Master Key и внедрение новых защитных механизмов в Cosmos DB для предотвращения подобных атак.
Это не первый случай, когда первичные ключи клиентов Cosmos DB оказывались под угрозой: в 2021 году Wiz обнаружил дефект в инструменте исследования данных Jupyter Notebook, который можно было использовать для доступа к ключам базы данных и другим секретам.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Maxwell Cooter




