CosmosEscape : la chaîne d’exploit qui a dévoilé la clé universelle d’Azure Cosmos DB
Wiz a découvert CosmosEscape, une faille dans Azure Cosmos DB permettant de voler une clé universelle et d'accéder aux données de tous les locataires.
Image d’illustration générée par IA
De la propriété d’une base de données Gremlin à l’exécution de code dans la passerelle
Wiz a reconstitué une chaîne d'exploitation (baptisée CosmosEscape) qui part d'un scénario apparemment anodin : le contrôle d'une base de données Gremlin dans Azure Cosmos DB. Les chercheurs ont démontré comment il était possible d'exploiter un point d'entrée vulnérable pour exécuter du code arbitraire directement sur la passerelle multi-tenant qui distribue les requêtes vers les clusters Service Fabric. Une fois l'exécution obtenue, le code malveillant pouvait accéder à deux actifs internes. Il s'agit de la Cosmos Master Key, une clé de signature globale, et du Config Store régional, qui contient les métadonnées de tous les comptes.
La clé qui ouvrait toutes les portes : accès total aux données de n’importe quel tenant
La Cosmos Master Key était l'élément le plus critique de toute l'infrastructure. Avec cette clé, explique Wiz, il était possible de signer des requêtes valides pour récupérer les clés primaires de n'importe quel compte Cosmos DB, quelle que soit l'API utilisée — SQL, MongoDB, Cassandra ou Gremlin —, le tenant ou la région. L'isolement réseau devenait hors de propos. La passerelle compromise fonctionnait au sein du cloud de Microsoft, contournant toute restriction configurée par les clients. L'accès en lecture au Config Store permettait en outre d'identifier des organisations spécifiques et d'obtenir leurs clés primaires. L'écriture sur le même magasin, bien que non démontrée sur des clients réels, aurait pu altérer les paramètres réseau des comptes.
La réponse de Microsoft : 48 heures pour colmater la faille, huit mois pour supprimer la clé
Le signalement de Wiz remonte à novembre 2025. En moins de deux jours, Microsoft a désactivé le point d'entrée Gremlin qui rendait l'attaque possible, rompant le premier maillon de la chaîne. La correction définitive a toutefois nécessité une intervention plus profonde : la suppression complète de la clé au niveau de la plateforme. Celle-ci a été déployée progressivement dans toutes les régions et achevée précisément durant ces semaines de juillet 2026. L'enquête interne de Microsoft n'a révélé aucune activité malveillante au-delà des tests des chercheurs. Aucun accès non autorisé aux données des clients, ni signe d'exploitation active.
Effets collatéraux : de Teams à Copilot, les services en danger
Même sans preuve de compromissions réelles, l'impact potentiel de CosmosEscape était vaste. Plusieurs services Microsoft de premier plan stockent des données sur Cosmos DB : parmi eux Teams et Copilot. Un attaquant en possession de la Master Key aurait pu lire et modifier des données de conversations, de réunions, d'interactions avec l'assistant IA, ainsi que les bases de données de n'importe quelle organisation. L'absence d'identifiants CVE n'atténue pas la gravité. Wiz considère la vulnérabilité comme critique et la présentera en détail au Black Hat USA de Las Vegas le 6 août prochain.
Que faire maintenant : aucune action imposée, mais il est sage de ne pas baisser la garde
Étant donné que la correction est côté service, Microsoft n'exige aucune action de la part des administrateurs des tenants Azure. La protection est déjà en place. Il reste toutefois crucial d'effectuer une surveillance continue de l'environnement cloud : vérifier les journaux d'accès à Cosmos DB, maintenir à jour les SDK et les bibliothèques clientes, et suivre les bonnes pratiques de sécurité recommandées par Azure. L'affaire CosmosEscape confirme que même les services gérés peuvent cacher des failles imprévues. La transparence des chercheurs demeure une défense essentielle.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




