CEVIU Logo
Voltar
CosmosEscape: assumindo o controle de todos os bancos de dados no Azure Cosmos DB

Vulnerabilidade Crítica no Azure Cosmos DB Permitiria Acesso Global a Dados

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade, batizada de "CosmosEscape" pela Wiz, expôs uma falha crítica no Azure Cosmos DB, a base de dados NoSQL da Microsoft. Os pesquisadores descobriram que o ataque explorava o motor Gremlin customizado do Cosmos DB, que, diferente das implementações JVM comuns, utiliza .NET. Esse detalhe foi a porta de entrada para a execução remota de código no DB Gateway. O ataque driblou o sandbox do Gremlin via reflexão .NET, permitindo aos invasores o controle do gateway.

A partir do DB Gateway comprometido, a Wiz extraiu a "Cosmos Master Key". Esta chave mestra não era restrita a uma conta específica. Ela permitia recuperar as chaves primárias de qualquer conta Cosmos DB, concedendo acesso completo de leitura e escrita. Isso incluía dados de serviços internos da Microsoft, como Microsoft Entra ID, Microsoft Teams e Microsoft Copilot. Mesmo contas isoladas por rede ou privadas estavam vulneráveis, já que o DB Gateway é o responsável por impor esse isolamento. A Microsoft respondeu rapidamente, aplicando um hotfix em 48 horas e eliminando a master key, sem evidências de exploração externa.

Por que isso importa

Esta falha ressalta um ponto crucial sobre segurança em plataformas de nuvem: a importância da proteção na camada de infraestrutura. O Azure Cosmos DB serve como a espinha dorsal para inúmeros serviços e aplicações. Uma vulnerabilidade nesse nível pode ter um efeito cascata, comprometendo múltiplos sistemas e dados sensíveis. O incidente com a "CosmosEscape" sublinha que, mesmo em ambientes na nuvem, a segurança é uma responsabilidade compartilhada e que falhas em componentes fundamentais exigem respostas rápidas e abrangentes, como a atualização arquitetural que a Microsoft concluiu em julho.

Linha do tempo

  1. Wiz Research reporta vulnerabilidade à Microsoft.

  2. Microsoft confirma recebimento do relatório de falha.

  3. Microsoft implementa hotfix e inicia correção arquitetural no Cosmos DB.

  4. Microsoft completa rollout da correção arquitetural em todas as regiões.

  5. Divulgação pública da vulnerabilidade "CosmosEscape" pela Wiz.

  6. CEVIU News reporta a vulnerabilidade "CosmosEscape" no Azure Cosmos DB.

Perguntas frequentes

O que foi a vulnerabilidade "CosmosEscape"?

A "CosmosEscape" foi uma falha crítica no Azure Cosmos DB da Microsoft. Ela permitia a execução remota de código no DB Gateway e a obtenção de uma chave mestra, a "Cosmos Master Key", que podia dar acesso completo a dados de qualquer conta no serviço.

Quais serviços da Microsoft foram impactados pela falha?

A vulnerabilidade potencialmente expôs dados de serviços internos da Microsoft que utilizam o Cosmos DB, como o Microsoft Entra ID, Microsoft Teams e Microsoft Copilot. Contas de clientes, mesmo as privadas ou isoladas por rede, também estavam em risco.

O que era a "Cosmos Master Key" e por que era perigosa?

A "Cosmos Master Key" era uma chave de plataforma obtida após a exploração da falha. Com ela, era possível recuperar as chaves primárias de qualquer conta Cosmos DB, concedendo acesso total de leitura e escrita, e a capacidade de listar todos os bancos de dados do serviço.

Os clientes do Azure Cosmos DB precisam tomar alguma providência agora?

Não. A Microsoft remediou completamente a vulnerabilidade. A empresa implementou um hotfix em 48 horas e concluiu uma atualização arquitetural em julho de 2026, eliminando a "Cosmos Master Key". A Microsoft não encontrou evidências de exploração externa.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
31 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser