Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
A Wiz-Forschungsteam entdeckte und berichtete eine Kette von Ausbeutung in Azure Cosmos DB, die nach seinem öffentlichen Bericht aus dem Gremlin Motorsandkasten entkommen durfte und aufsteigen, um Lese- und Schreibzugriff auf multi-tenant Cosmos DB-Konten zu erhalten. Schwachstelle - Cosmos Flucht von Forschern - kombiniert eine Injektion in Gremlin Konsultationen mit der Fähigkeit, aufzurufen. NET-Reflexionen innerhalb des benutzerdefinierten Motors, die das Lesen / Schreiben von Primitiven erleichterte und schließlich Code Ausführung in einer mehrstufigen Komponente des Dienstes.
Laut Wiz und Microsofts Public Response basierte der bewährte Initialvektor auf einer Gremlin-Datenbank, die vom Angreifer und den Anmeldeinformationen dieses Kontos gesteuert wurde; von dort aus bewegte sich die Ausführung auf die Komponente, die Wiz DB Gateway nennt, die in den gemeinsamen Clustern von Service Fabric läuft. Diese Komponente hatte Zugriff auf eine Plattform-Signaturschlüssel, die für die Wiederherstellung der primären Kontenschlüssel von Cosmos DB in verschiedenen Regionen erlaubt, APIs (SQL, MongolDB, Cassandra und Gremlin) und tenant Ebenen, und es gab auch ein regionales Lager (Config Store) mit Metadaten und Konto / Mieter Mapping, die das Targeting erleichtern würde.

Microsoft blockierte den verletzlichen Eintrittspunkt in weniger als 48 Stunden seit dem Bericht im November 2025 und beendete eine breitere Vereinbarung im Juli 2025, einschließlich der Entfernung des Plattform-Signaturschlüssels, wie berichtet. Microsoft behauptet nicht erkannt unberechtigte Aktivität außerhalb der Tests der Forscher und dass es für Kunden nicht notwendig war, Maßnahmen zu ergreifen Obwohl das Unternehmen noch keine CVE oder einen vollständigen Expositionszeitraum veröffentlicht hat und das historische Risikofenster in der öffentlichen Dokumentation nicht vollständig geklärt ist.
Die technischen Implikationen dieser Erkenntnis sind für jeden Architekten relevant oder für die Cloud-Sicherheit verantwortlich: Ein Leck von einer Ausführung Sandbox zu einer mehrstufigen Gateway-Komponente kann scheinbar begrenzte Anmeldeinformationen in vollen Zugriff auf Ressourcen umwandeln, wenn es Geheimnisse mit globaler Reichweite innerhalb der Plattform gibt. Dies unterstreicht die kritische Bedeutung der Trennung von Privilegien zwischen Daten und Kontrolle sowie der Vermeidung von Geheimnissen mit massivem Umfang in gemeinsamen Dienstleistungen.
Für Sicherheitsteams und Manager von Cosmos DB, sorgfältige Sofortmaßnahmen umfassen Microsoft für einen detaillierten Bericht über den überarbeiteten Umfang und den Zeitraum, der durch seine Protokollüberprüfung abgedeckt wird, zu fragen, ob sein Konto (s) im Config Store aufgeführt wurden und um Schlüsseldrehungen zu bitten, falls es indirektes Risiko gab. Darüber hinaus ist es angebracht, diagnostische Protokolle zu aktivieren und zu überprüfen, ausreichende Beweise für forensische Jagden zu behalten und primäre Schlüsseldrehung / regen anzuwenden, wenn es den geringsten Zweifel gibt. Es wird auch empfohlen, Netzwerkisolationen (Private Link, VNET) und das Vorhandensein zusätzlicher Kontrollmaßnahmen wie die Verwendung von kundengestützten Identitäten und Schlüsseln (CMK) zu validieren.

Im Hinblick auf eine langfristige Minderung sollten Lieferanten und Kunden Mechanismen priorisieren, die den Strahlenradius eines bestimmten Geheimnisses reduzieren: Komponenten segregaten, die Kundenberatungen bearbeiten, globale Anmeldeinformationen entfernen, weniger privilegiertes Prinzip in jedem Service anwenden und Infrastrukturänderungen an Sicherheitsüberprüfungen und Penetrationstests, die Sandbox Escape Szenarien und Reflexionsmissbrauch in verwalteten Umgebungen beinhalten. Vertiefte Verteidigungs- und Früherkennungskapazitäten sind die besten Garantien gegen Designausfälle in Multi-Tenant-Services.
Wiz hat angekündigt, dass er die komplette Kette in Black Hat USA präsentieren wird, die es ermöglicht, die genauen Bedingungen der Explosion, seine Robustheit und Einschränkungen technisch zu überprüfen. Um diese Details zu kennen, ist es sinnvoll, Unsicherheiten über die anfänglichen Anforderungen und die Erweiterbarkeit des Angriffs zu übernehmen, so dass konservative Minderungsmaßnahmen und Druck, um einen offiziellen Abbau zu erhalten, empfohlen bleiben. Die öffentlichen Ressourcen von Wiz und Microsofts Dokumentation über Cosmos DB sind für amtliche Offenlegung und Chronologie verfügbar: WEITER und Azure Cosmos DB (Microsoft Lernen). Die Konferenzpräsentation wird auch auf Black Hat Kanälen angeboten: Schwarzer Hut.
Schließlich ist es für Risiko- und Compliance-Ausrüstung wichtig, Microsoft um eine schriftliche Bestätigung des Umfanges der Protokollüberprüfung zu bitten, Verpflichtungsindikatoren im Zusammenhang mit der gemeldeten Kette anzufordern und sofortige Meldungen über eine rückwirkende Feststellung zu verlangen. Das Fehlen einer überprüfbaren Exposition heute ersetzt keine proaktive Reaktion: rotierende Geheimnisse, Verschärfung des Zugangs und Verbesserung der Überwachung sind Schritte, die das Risiko für zukünftige Schwachstellen der Plattform verringern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...