Vulnerabilidade Crítica no Azure Cosmos DB Permitiria Acesso Global a Dados
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade, batizada de "CosmosEscape" pela Wiz, expôs uma falha crítica no Azure Cosmos DB, a base de dados NoSQL da Microsoft. Os pesquisadores descobriram que o ataque explorava o motor Gremlin customizado do Cosmos DB, que, diferente das implementações JVM comuns, utiliza .NET. Esse detalhe foi a porta de entrada para a execução remota de código no DB Gateway. O ataque driblou o sandbox do Gremlin via reflexão .NET, permitindo aos invasores o controle do gateway.
A partir do DB Gateway comprometido, a Wiz extraiu a "Cosmos Master Key". Esta chave mestra não era restrita a uma conta específica. Ela permitia recuperar as chaves primárias de qualquer conta Cosmos DB, concedendo acesso completo de leitura e escrita. Isso incluía dados de serviços internos da Microsoft, como Microsoft Entra ID, Microsoft Teams e Microsoft Copilot. Mesmo contas isoladas por rede ou privadas estavam vulneráveis, já que o DB Gateway é o responsável por impor esse isolamento. A Microsoft respondeu rapidamente, aplicando um hotfix em 48 horas e eliminando a master key, sem evidências de exploração externa.
Por que isso importa
Esta falha ressalta um ponto crucial sobre segurança em plataformas de nuvem: a importância da proteção na camada de infraestrutura. O Azure Cosmos DB serve como a espinha dorsal para inúmeros serviços e aplicações. Uma vulnerabilidade nesse nível pode ter um efeito cascata, comprometendo múltiplos sistemas e dados sensíveis. O incidente com a "CosmosEscape" sublinha que, mesmo em ambientes na nuvem, a segurança é uma responsabilidade compartilhada e que falhas em componentes fundamentais exigem respostas rápidas e abrangentes, como a atualização arquitetural que a Microsoft concluiu em julho.
Linha do tempo
Wiz Research reporta vulnerabilidade à Microsoft.
Microsoft confirma recebimento do relatório de falha.
Microsoft implementa hotfix e inicia correção arquitetural no Cosmos DB.
Microsoft completa rollout da correção arquitetural em todas as regiões.
Divulgação pública da vulnerabilidade "CosmosEscape" pela Wiz.
CEVIU News reporta a vulnerabilidade "CosmosEscape" no Azure Cosmos DB.
Perguntas frequentes
O que foi a vulnerabilidade "CosmosEscape"?
A "CosmosEscape" foi uma falha crítica no Azure Cosmos DB da Microsoft. Ela permitia a execução remota de código no DB Gateway e a obtenção de uma chave mestra, a "Cosmos Master Key", que podia dar acesso completo a dados de qualquer conta no serviço.
Quais serviços da Microsoft foram impactados pela falha?
A vulnerabilidade potencialmente expôs dados de serviços internos da Microsoft que utilizam o Cosmos DB, como o Microsoft Entra ID, Microsoft Teams e Microsoft Copilot. Contas de clientes, mesmo as privadas ou isoladas por rede, também estavam em risco.
O que era a "Cosmos Master Key" e por que era perigosa?
A "Cosmos Master Key" era uma chave de plataforma obtida após a exploração da falha. Com ela, era possível recuperar as chaves primárias de qualquer conta Cosmos DB, concedendo acesso total de leitura e escrita, e a capacidade de listar todos os bancos de dados do serviço.
Os clientes do Azure Cosmos DB precisam tomar alguma providência agora?
Não. A Microsoft remediou completamente a vulnerabilidade. A empresa implementou um hotfix em 48 horas e concluiu uma atualização arquitetural em julho de 2026, eliminando a "Cosmos Master Key". A Microsoft não encontrou evidências de exploração externa.
Fontes
- wiz.iofonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 31 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

