CosmosEscape: la catena di exploit che ha svelato la chiave universale di Azure Cosmos DB

Scopri CosmosEscape, la catena di exploit in Azure Cosmos DB che esponeva la chiave master universale. Microsoft ha corretto la grave falla.

CosmosEscape: la catena di exploit che ha svelato la chiave universale di Azure Cosmos DB
Cloud Security

Immagine illustrativa generata con AI

Dalla proprietà di un database Gremlin all’esecuzione di codice nel gateway

Wiz ha ricostruito una catena di exploit (battezzata CosmosEscape) che parte da un presupposto apparentemente innocuo: il controllo di un database Gremlin in Azure Cosmos DB. I ricercatori hanno dimostrato come fosse possibile sfruttare un punto d’ingresso vulnerabile per eseguire codice arbitrario direttamente sul gateway multi-tenant che smista le query verso i cluster Service Fabric. Una volta ottenuta l’esecuzione, il codice malevolo poteva accedere a due asset interni. Si tratta della Cosmos Master Key, una chiave di firma globale, e del Config Store regionale, che contiene i metadati di tutti gli account.

La chiave che apriva ogni porta: accesso totale ai dati di qualunque tenant

La Cosmos Master Key era l’elemento più critico dell’intera infrastruttura. Con quella chiave, spiega Wiz, era possibile firmare richieste valide per recuperare le chiavi primarie di qualsiasi account Cosmos DB, indipendentemente dall’API utilizzata — SQL, MongoDB, Cassandra o Gremlin — dal tenant o dalla regione. L’isolamento di rete diventava irrilevante. Il gateway compromesso operava all’interno del cloud di Microsoft, superando qualunque restrizione configurata dai clienti. L’accesso in lettura al Config Store permetteva inoltre di identificare organizzazioni specifiche e ottenere le loro chiavi primarie. La scrittura sullo stesso archivio, benché non dimostrata su clienti reali, avrebbe potuto alterare le impostazioni di rete degli account.

La risposta di Microsoft: 48 ore per tappare la falla, otto mesi per eliminare la chiave

La segnalazione di Wiz risale a novembre 2025. In meno di due giorni, Microsoft ha disabilitato l’entry point Gremlin che rendeva possibile l’attacco, interrompendo il primo anello della catena. La correzione definitiva ha però richiesto un intervento più profondo: la rimozione completa della chiave a livello di piattaforma. Questa è stata distribuita gradualmente in tutte le regioni e completata proprio in queste settimane di luglio 2026. L’indagine interna di Microsoft non ha rilevato alcuna attività malevola al di fuori dei test dei ricercatori. Nessun accesso non autorizzato a dati dei clienti, né segni di sfruttamento attivo.

Effetti collaterali: da Teams a Copilot, i servizi a rischio

Anche senza prove di compromissioni reali, il potenziale impatto di CosmosEscape era vasto. Diversi servizi Microsoft di primo piano archiviano dati su Cosmos DB: tra questi Teams e Copilot. Un attaccante in possesso della Master Key avrebbe potuto leggere e modificare dati di conversazioni, riunioni, interazioni con l’assistente AI, oltre ai database di qualunque organizzazione. L’assenza di identificativi CVE non attenua la gravità. Wiz considera la vulnerabilità critica, e la presenterà nel dettaglio al Black Hat USA di Las Vegas il prossimo 6 agosto.

Cosa fare ora: nessuna azione forzata, ma è bene non abbassare la guardia

Poiché la correzione è lato servizio, Microsoft non richiede alcuna operazione da parte degli amministratori dei tenant Azure. La protezione è già attiva. Resta tuttavia fondamentale un monitoraggio continuo dell’ambiente cloud: verificare i log di accesso a Cosmos DB, mantenere aggiornati gli SDK e le librerie client, e seguire le best practice di sicurezza consigliate da Azure. La vicenda CosmosEscape conferma che anche i servizi gestiti possono nascondere falle impreviste. La trasparenza dei ricercatori rimane una difesa essenziale.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →