CosmosEscape: Die Exploit-Kette, die den universellen Schlüssel von Azure Cosmos DB enthüllte
CosmosEscape: Wiz deckte eine kritische Exploit-Kette in Azure Cosmos DB auf. Ein Master Key ermöglichte Zugriff auf alle Kundendaten wie Teams und Copilot.
Illustration mit KI erzeugt
Von der Kontrolle einer Gremlin-Datenbank zur Codeausführung im Gateway
Wiz hat eine Exploit-Kette (CosmosEscape genannt) rekonstruiert, die von einer scheinbar harmlosen Voraussetzung ausgeht: der Kontrolle über eine Gremlin-Datenbank in Azure Cosmos DB. Die Forscher zeigten, wie sich ein verwundbarer Einstiegspunkt ausnutzen ließ, um beliebigen Code direkt auf dem Multi-Mandanten-Gateway auszuführen, das die Anfragen an die Service Fabric-Cluster weiterleitet. Sobald die Codeausführung erreicht war, konnte der Schadcode auf zwei interne Bestände zugreifen: den Cosmos Master Key – einen globalen Signaturschlüssel – und den regionalen Config Store, der die Metadaten aller Accounts enthält.
Der Schlüssel, der jede Tür öffnete: Vollzugriff auf die Daten jedes Tenants
Der Cosmos Master Key war das kritischste Element der gesamten Infrastruktur. Mit diesem Schlüssel, so Wiz, ließen sich gültige Anforderungen signieren, um die Primärschlüssel beliebiger Cosmos DB-Konten abzurufen – unabhängig von der verwendeten API (SQL, MongoDB, Cassandra oder Gremlin), vom Tenant oder von der Region. Die Netzwerkisolation war damit ausgehebelt. Das kompromittierte Gateway operierte innerhalb der Microsoft-Cloud und überwand sämtliche von Kunden konfigurierten Einschränkungen. Der Lesezugriff auf den Config Store ermöglichte es zudem, bestimmte Organisationen zu identifizieren und deren Primärschlüssel zu erlangen. Ein Schreibzugriff auf denselben Speicher hätte – obwohl nicht an realen Kunden demonstriert – die Netzwerkeinstellungen der Accounts verändern können.
Microsofts Reaktion: 48 Stunden, um die Lücke zu stopfen, acht Monate, um den Schlüssel zu beseitigen
Wiz’ Meldung datiert auf November 2025. In weniger als zwei Tagen deaktivierte Microsoft den anfälligen Gremlin-Einstiegspunkt, der den Angriff ermöglichte, und unterbrach so das erste Glied der Kette. Die endgültige Behebung erforderte jedoch einen tieferen Eingriff: die vollständige Entfernung des Schlüssels auf Plattformebene. Diese wurde schrittweise in allen Regionen ausgerollt und erst in diesen Juli-Wochen 2026 abgeschlossen. Die interne Untersuchung von Microsoft ergab keinerlei bösartige Aktivitäten außerhalb der Tests der Forscher. Es gab weder unbefugten Zugriff auf Kundendaten noch Anzeichen für eine aktive Ausnutzung.
Nebenwirkungen: Von Teams bis Copilot – die gefährdeten Dienste
Auch ohne Beweise für tatsächliche Kompromittierungen war das potenzielle Ausmaß von CosmosEscape enorm. Mehrere prominente Microsoft-Dienste speichern Daten in Cosmos DB – darunter Teams und Copilot. Ein Angreifer im Besitz des Master Keys hätte Unterhaltungen, Besprechungsdaten und Interaktionen mit dem KI-Assistenten lesen und verändern können, zusätzlich zu den Datenbanken beliebiger Organisationen. Das Fehlen von CVE-IDs mindert die Schwere nicht. Wiz stuft die Schwachstelle als kritisch ein und wird sie am 6. August auf der Black Hat USA in Las Vegas detailliert vorstellen.
Was jetzt zu tun ist: Keine erzwungenen Maßnahmen, aber wachsam bleiben
Da die Korrektur serverseitig erfolgt ist, fordert Microsoft keine Aktionen von den Administratoren der Azure-Tenants. Der Schutz ist bereits aktiv. Dennoch bleibt eine kontinuierliche Überwachung der Cloud-Umgebung unerlässlich: Überprüfen Sie die Zugriffsprotokolle auf Cosmos DB, halten Sie SDKs und Clientbibliotheken aktuell und befolgen Sie die von Azure empfohlenen Best Practices für die Sicherheit. Der Fall CosmosEscape bestätigt, dass selbst verwaltete Dienste unvorhergesehene Schwachstellen bergen können. Die Transparenz der Forscher bleibt eine essenzielle Verteidigungsmaßnahme.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




