Alerta de Segurança: Microsoft Quase Expondo Chaves de Acesso do Azure Cosmos DB
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade, encontrada pela Wiz na API Gremlin do Azure Cosmos DB, revelou um risco grande de segurança. Essa falha permitiria a atacantes obter a "Cosmos Master Key". Com ela, seria possível ter acesso de leitura e escrita a qualquer banco de dados Cosmos DB, além de ver uma lista de todos os bancos de dados do serviço, com IDs de assinatura e de tenant. Para arquitetos e engenheiros de dados, isso sublinha a importância crítica de gerenciar segredos e credenciais, mesmo em serviços gerenciados.
O Azure Cosmos DB, um banco de dados NoSQL fundamental para os serviços de nuvem da Microsoft, permite acesso via SDKs em linguagens como Python, Node.js, Java e .NET. A exposição da chave mestra do Cosmos DB via API Gremlin, usada para dados de grafo, expõe uma falha na gestão de acesso que afeta toda a arquitetura de segurança. Isso acende um alerta sobre a confiança cega em provedores de nuvem para a segurança intrínseca de componentes críticos.
O que mudou
A notícia de hoje aprofunda o alerta que o CEVIU já havia dado em 31 de julho de 2026, na matéria "Vulnerabilidade Crítica no Azure Cosmos DB Permitiria Acesso Global a Dados". Naquele momento, a Wiz revelou a falha "CosmosEscape", que possibilitava execução remota de código (RCE) no DB Gateway, contornando o sandbox Gremlin via reflexão .NET. Agora, temos a confirmação de que essa mesma vulnerabilidade, que foi divulgada à Microsoft em novembro de 2025, de fato daria acesso à "Cosmos Master Key".
Isso não era apenas um RCE, era a chave de tudo. A Microsoft levou oito meses para redesenhar a infraestrutura e remover essa chave mestra, adicionando novas proteções, mostrando a gravidade e complexidade da correção. A matéria atual revela os detalhes da linha do tempo e a profundidade da exploração que a matéria anterior, mais focada na capacidade de RCE, não havia detalhado.
Por que isso importa
Este caso reforça que, mesmo com a conveniência de bancos de dados NoSQL gerenciados na nuvem, a segurança continua sendo uma responsabilidade compartilhada. A exploração de uma falha em uma API específica, como a Gremlin, mostra como um ponto de entrada pode comprometer todo o sistema. A governança de dados e a gestão de credenciais em ambientes de nuvem precisam ser priorizadas e revisadas constantemente, para evitar que falhas como esta se tornem catástrofes de dados.
Este é o segundo incidente crítico envolvendo chaves do Cosmos DB descoberto pela Wiz, o que destaca a necessidade de auditorias independentes e aprimoramento contínuo das defesas em nuvens públicas. Engenheiros de dados e arquitetos devem incorporar essas lições no desenho de suas soluções.
Linha do tempo
Wiz descobre falha no Jupyter Notebook que ameaça chaves do Cosmos DB.
Wiz divulga à Microsoft falha crítica na API Gremlin do Azure Cosmos DB.
CEVIU noticia "Vulnerabilidade Crítica no Azure Cosmos DB Permitiria Acesso Global a Dados", nomeando-a "CosmosEscape".
Alerta de segurança sobre a quase exposição das chaves mestras do Azure Cosmos DB.
Perguntas frequentes
O que é Azure Cosmos DB?
É um banco de dados NoSQL globalmente distribuído e multi-modelo da Microsoft, projetado para oferecer alta disponibilidade e escalabilidade. Ele suporta diversos modelos de dados, incluindo documentos, grafos e colunas, sendo um pilar para muitos serviços da Microsoft na nuvem.
O que é a API Gremlin no Cosmos DB?
A API Gremlin é uma das interfaces de programação do Azure Cosmos DB, usada especificamente para lidar com dados de grafo. Ela permite que desenvolvedores consultem e gerenciem dados complexos com relacionamentos interconectados de forma eficiente.
Qual foi o risco da vulnerabilidade encontrada pela Wiz?
A falha permitia a atacantes obter a "Cosmos Master Key", o que daria acesso total de leitura e escrita a qualquer banco de dados Cosmos DB. Isso inclui dados de clientes e até mesmo da Microsoft, além de expor informações de IDs de assinatura e tenant.
Esta é a primeira vez que chaves do Cosmos DB foram ameaçadas?
Não. Em 2021, a Wiz já havia encontrado outra vulnerabilidade, dessa vez na ferramenta de exploração de dados Jupyter Notebook, que também poderia ser usada para acessar as chaves do banco de dados e outros segredos do Cosmos DB.
Fontes
- infoworld.comfonte original
- Categoria
- CEVIU Dados
- Publicado
- 03 de agosto de 2026
- Editoria
- CEVIU Dados

