Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
A Wiz-Forschungsteam entdeckte und berichtete eine Kette von Ausbeutung in Azure Cosmos DB, die nach seinem öffentlichen Bericht aus dem Gremlin Motorsandkasten entkommen durfte und aufsteigen, um Lese- und Schreibzugriff auf multi-tenant Cosmos DB-Konten zu erhalten. Schwachstelle - Cosmos Flucht von Forschern - kombiniert eine Injektion in Gremlin Konsultationen mit der Fähigkeit, aufzurufen. NET-Reflexionen innerhalb des benutzerdefinierten Motors, die das Lesen / Schreiben von Primitiven erleichterte und schließlich Code Ausführung in einer mehrstufigen Komponente des Dienstes.
Laut Wiz und Microsofts Public Response basierte der bewährte Initialvektor auf einer Gremlin-Datenbank, die vom Angreifer und den Anmeldeinformationen dieses Kontos gesteuert wurde; von dort aus bewegte sich die Ausführung auf die Komponente, die Wiz DB Gateway nennt, die in den gemeinsamen Clustern von Service Fabric läuft. Diese Komponente hatte Zugriff auf eine Plattform-Signaturschlüssel, die für die Wiederherstellung der primären Kontenschlüssel von Cosmos DB in verschiedenen Regionen erlaubt, APIs (SQL, MongolDB, Cassandra und Gremlin) und tenant Ebenen, und es gab auch ein regionales Lager (Config Store) mit Metadaten und Konto / Mieter Mapping, die das Targeting erleichtern würde.

Microsoft blockierte den verletzlichen Eintrittspunkt in weniger als 48 Stunden seit dem Bericht im November 2025 und beendete eine breitere Vereinbarung im Juli 2025, einschließlich der Entfernung des Plattform-Signaturschlüssels, wie berichtet. Microsoft behauptet nicht erkannt unberechtigte Aktivität außerhalb der Tests der Forscher und dass es für Kunden nicht notwendig war, Maßnahmen zu ergreifen Obwohl das Unternehmen noch keine CVE oder einen vollständigen Expositionszeitraum veröffentlicht hat und das historische Risikofenster in der öffentlichen Dokumentation nicht vollständig geklärt ist.
Die technischen Implikationen dieser Erkenntnis sind für jeden Architekten relevant oder für die Cloud-Sicherheit verantwortlich: Ein Leck von einer Ausführung Sandbox zu einer mehrstufigen Gateway-Komponente kann scheinbar begrenzte Anmeldeinformationen in vollen Zugriff auf Ressourcen umwandeln, wenn es Geheimnisse mit globaler Reichweite innerhalb der Plattform gibt. Dies unterstreicht die kritische Bedeutung der Trennung von Privilegien zwischen Daten und Kontrolle sowie der Vermeidung von Geheimnissen mit massivem Umfang in gemeinsamen Dienstleistungen.
Für Sicherheitsteams und Manager von Cosmos DB, sorgfältige Sofortmaßnahmen umfassen Microsoft für einen detaillierten Bericht über den überarbeiteten Umfang und den Zeitraum, der durch seine Protokollüberprüfung abgedeckt wird, zu fragen, ob sein Konto (s) im Config Store aufgeführt wurden und um Schlüsseldrehungen zu bitten, falls es indirektes Risiko gab. Darüber hinaus ist es angebracht, diagnostische Protokolle zu aktivieren und zu überprüfen, ausreichende Beweise für forensische Jagden zu behalten und primäre Schlüsseldrehung / regen anzuwenden, wenn es den geringsten Zweifel gibt. Es wird auch empfohlen, Netzwerkisolationen (Private Link, VNET) und das Vorhandensein zusätzlicher Kontrollmaßnahmen wie die Verwendung von kundengestützten Identitäten und Schlüsseln (CMK) zu validieren.

Im Hinblick auf eine langfristige Minderung sollten Lieferanten und Kunden Mechanismen priorisieren, die den Strahlenradius eines bestimmten Geheimnisses reduzieren: Komponenten segregaten, die Kundenberatungen bearbeiten, globale Anmeldeinformationen entfernen, weniger privilegiertes Prinzip in jedem Service anwenden und Infrastrukturänderungen an Sicherheitsüberprüfungen und Penetrationstests, die Sandbox Escape Szenarien und Reflexionsmissbrauch in verwalteten Umgebungen beinhalten. Vertiefte Verteidigungs- und Früherkennungskapazitäten sind die besten Garantien gegen Designausfälle in Multi-Tenant-Services.
Wiz hat angekündigt, dass er die komplette Kette in Black Hat USA präsentieren wird, die es ermöglicht, die genauen Bedingungen der Explosion, seine Robustheit und Einschränkungen technisch zu überprüfen. Um diese Details zu kennen, ist es sinnvoll, Unsicherheiten über die anfänglichen Anforderungen und die Erweiterbarkeit des Angriffs zu übernehmen, so dass konservative Minderungsmaßnahmen und Druck, um einen offiziellen Abbau zu erhalten, empfohlen bleiben. Die öffentlichen Ressourcen von Wiz und Microsofts Dokumentation über Cosmos DB sind für amtliche Offenlegung und Chronologie verfügbar: WEITER und Azure Cosmos DB (Microsoft Lernen). Die Konferenzpräsentation wird auch auf Black Hat Kanälen angeboten: Schwarzer Hut.
Schließlich ist es für Risiko- und Compliance-Ausrüstung wichtig, Microsoft um eine schriftliche Bestätigung des Umfanges der Protokollüberprüfung zu bitten, Verpflichtungsindikatoren im Zusammenhang mit der gemeldeten Kette anzufordern und sofortige Meldungen über eine rückwirkende Feststellung zu verlangen. Das Fehlen einer überprüfbaren Exposition heute ersetzt keine proaktive Reaktion: rotierende Geheimnisse, Verschärfung des Zugangs und Verbesserung der Überwachung sind Schritte, die das Risiko für zukünftige Schwachstellen der Plattform verringern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...