CEVIU Logo
Voltar
Microsoft quase expôs chaves de todos os Azure Cosmos DBs

Alerta de Segurança: Microsoft Quase Expondo Chaves de Acesso do Azure Cosmos DB

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade, encontrada pela Wiz na API Gremlin do Azure Cosmos DB, revelou um risco grande de segurança. Essa falha permitiria a atacantes obter a "Cosmos Master Key". Com ela, seria possível ter acesso de leitura e escrita a qualquer banco de dados Cosmos DB, além de ver uma lista de todos os bancos de dados do serviço, com IDs de assinatura e de tenant. Para arquitetos e engenheiros de dados, isso sublinha a importância crítica de gerenciar segredos e credenciais, mesmo em serviços gerenciados.

O Azure Cosmos DB, um banco de dados NoSQL fundamental para os serviços de nuvem da Microsoft, permite acesso via SDKs em linguagens como Python, Node.js, Java e .NET. A exposição da chave mestra do Cosmos DB via API Gremlin, usada para dados de grafo, expõe uma falha na gestão de acesso que afeta toda a arquitetura de segurança. Isso acende um alerta sobre a confiança cega em provedores de nuvem para a segurança intrínseca de componentes críticos.

O que mudou

A notícia de hoje aprofunda o alerta que o CEVIU já havia dado em 31 de julho de 2026, na matéria "Vulnerabilidade Crítica no Azure Cosmos DB Permitiria Acesso Global a Dados". Naquele momento, a Wiz revelou a falha "CosmosEscape", que possibilitava execução remota de código (RCE) no DB Gateway, contornando o sandbox Gremlin via reflexão .NET. Agora, temos a confirmação de que essa mesma vulnerabilidade, que foi divulgada à Microsoft em novembro de 2025, de fato daria acesso à "Cosmos Master Key".

Isso não era apenas um RCE, era a chave de tudo. A Microsoft levou oito meses para redesenhar a infraestrutura e remover essa chave mestra, adicionando novas proteções, mostrando a gravidade e complexidade da correção. A matéria atual revela os detalhes da linha do tempo e a profundidade da exploração que a matéria anterior, mais focada na capacidade de RCE, não havia detalhado.

Por que isso importa

Este caso reforça que, mesmo com a conveniência de bancos de dados NoSQL gerenciados na nuvem, a segurança continua sendo uma responsabilidade compartilhada. A exploração de uma falha em uma API específica, como a Gremlin, mostra como um ponto de entrada pode comprometer todo o sistema. A governança de dados e a gestão de credenciais em ambientes de nuvem precisam ser priorizadas e revisadas constantemente, para evitar que falhas como esta se tornem catástrofes de dados.

Este é o segundo incidente crítico envolvendo chaves do Cosmos DB descoberto pela Wiz, o que destaca a necessidade de auditorias independentes e aprimoramento contínuo das defesas em nuvens públicas. Engenheiros de dados e arquitetos devem incorporar essas lições no desenho de suas soluções.

Linha do tempo

  1. Wiz descobre falha no Jupyter Notebook que ameaça chaves do Cosmos DB.

  2. Wiz divulga à Microsoft falha crítica na API Gremlin do Azure Cosmos DB.

  3. CEVIU noticia "Vulnerabilidade Crítica no Azure Cosmos DB Permitiria Acesso Global a Dados", nomeando-a "CosmosEscape".

  4. Alerta de segurança sobre a quase exposição das chaves mestras do Azure Cosmos DB.

Perguntas frequentes

O que é Azure Cosmos DB?

É um banco de dados NoSQL globalmente distribuído e multi-modelo da Microsoft, projetado para oferecer alta disponibilidade e escalabilidade. Ele suporta diversos modelos de dados, incluindo documentos, grafos e colunas, sendo um pilar para muitos serviços da Microsoft na nuvem.

O que é a API Gremlin no Cosmos DB?

A API Gremlin é uma das interfaces de programação do Azure Cosmos DB, usada especificamente para lidar com dados de grafo. Ela permite que desenvolvedores consultem e gerenciem dados complexos com relacionamentos interconectados de forma eficiente.

Qual foi o risco da vulnerabilidade encontrada pela Wiz?

A falha permitia a atacantes obter a "Cosmos Master Key", o que daria acesso total de leitura e escrita a qualquer banco de dados Cosmos DB. Isso inclui dados de clientes e até mesmo da Microsoft, além de expor informações de IDs de assinatura e tenant.

Esta é a primeira vez que chaves do Cosmos DB foram ameaçadas?

Não. Em 2021, a Wiz já havia encontrado outra vulnerabilidade, dessa vez na ferramenta de exploração de dados Jupyter Notebook, que também poderia ser usada para acessar as chaves do banco de dados e outros segredos do Cosmos DB.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Dados
Publicado
03 de agosto de 2026
Editoria
CEVIU Dados

Quer receber mais sobre CEVIU Dados?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser