CosmosEscape: la cadena de exploits que reveló la clave universal de Azure Cosmos DB
CosmosEscape: el exploit que permitía robar la clave universal de Azure Cosmos DB y acceder a datos importantes. Microsoft lo corrigió.
Imagen ilustrativa generada con IA
De la propiedad de una base de datos Gremlin a la ejecución de código en la puerta de enlace
Wiz reconstruyó una cadena de exploits (bautizada CosmosEscape) que parte de un presupuesto aparentemente inocuo: el control de una base de datos Gremlin en Azure Cosmos DB. Los investigadores demostraron cómo era posible explotar un punto de entrada vulnerable para ejecutar código arbitrario directamente sobre la puerta de enlace multiinquilino que dirige las consultas hacia los clústeres de Service Fabric. Una vez conseguida la ejecución, el código malicioso podía acceder a dos activos internos: la Cosmos Master Key, una clave de firma global, y el Config Store regional, que contiene los metadatos de todas las cuentas.
La llave que abría todas las puertas: acceso total a los datos de cualquier inquilino
La Cosmos Master Key era el elemento más crítico de toda la infraestructura. Con esa clave, explica Wiz, era posible firmar solicitudes válidas para recuperar las claves primarias de cualquier cuenta Cosmos DB, independientemente de la API utilizada —SQL, MongoDB, Cassandra o Gremlin— del inquilino o de la región. El aislamiento de red se volvía irrelevante: la puerta de enlace comprometida operaba dentro de la nube de Microsoft, superando cualquier restricción configurada por los clientes. El acceso de lectura al Config Store permitía además identificar organizaciones específicas y obtener sus claves primarias. La escritura sobre el mismo almacén, aunque no se haya demostrado en clientes reales, podría haber alterado la configuración de red de las cuentas.
La respuesta de Microsoft: 48 horas para tapar la brecha, ocho meses para eliminar la clave
La notificación de Wiz se remonta a noviembre de 2025. En menos de dos días, Microsoft deshabilitó el punto de entrada Gremlin que hacía posible el ataque, rompiendo el primer eslabón de la cadena. Sin embargo, la corrección definitiva requirió una intervención más profunda: la eliminación completa de la clave a nivel de plataforma, que se desplegó gradualmente en todas las regiones y se completó justo en estas semanas de julio de 2026. La investigación interna de Microsoft no detectó ninguna actividad maliciosa fuera de las pruebas de los investigadores: ni acceso no autorizado a datos de clientes, ni signos de explotación activa.
Efectos colaterales: de Teams a Copilot, los servicios en riesgo
Incluso sin pruebas de compromisos reales, el impacto potencial de CosmosEscape era enorme. Varios servicios destacados de Microsoft almacenan datos sobre Cosmos DB: entre ellos Teams y Copilot. Un atacante en posesión de la Master Key podría haber leído y modificado datos de conversaciones, reuniones, interacciones con el asistente de IA, además de las bases de datos de cualquier organización. La ausencia de identificadores CVE no atenúa la gravedad: Wiz considera la vulnerabilidad crítica y la presentará en detalle en Black Hat USA de Las Vegas el próximo 6 de agosto.
Qué hacer ahora: no se requiere ninguna acción forzada, pero conviene no bajar la guardia
Dado que la corrección está del lado del servicio, Microsoft no requiere ninguna operación por parte de los administradores de los inquilinos de Azure. La protección ya está activa. No obstante, sigue siendo fundamental un monitoreo continuo del entorno cloud: revisar los registros de acceso a Cosmos DB, mantener actualizados los SDK y las librerías cliente, y seguir las prácticas recomendadas de seguridad de Azure. El caso CosmosEscape confirma que incluso los servicios gestionados pueden ocultar brechas imprevistas. La transparencia de los investigadores sigue siendo una defensa esencial.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




