CosmosEscape: vulnerabilidad crítica en Azure Cosmos DB

Iniciado por Dragora, Julio 30, 2026, 12:05:05 PM

Tema anterior - Siguiente tema

0 Miembros y 1 Visitante están viendo este tema.


La seguridad de los servicios en la nube vuelve a estar bajo el foco tras la revelación de CosmosEscape, una sofisticada cadena de explotación descubierta por los investigadores de Wiz que afectaba a Azure Cosmos DB, la base de datos NoSQL distribuida globalmente de Microsoft. Aunque la vulnerabilidad ya ha sido completamente corregida, el hallazgo pone de manifiesto los desafíos que enfrentan los proveedores de servicios cloud para proteger infraestructuras multiinquilino frente a ataques avanzados.

Según la investigación publicada por Wiz, la vulnerabilidad podría haber permitido que un atacante escapara del entorno aislado (sandbox) utilizado por el motor de consultas Gremlin, obteniendo potencialmente acceso de lectura y escritura a bases de datos pertenecientes a otros clientes. De haberse explotado con éxito, el fallo habría supuesto un riesgo significativo para organizaciones que utilizan Azure Cosmos DB como plataforma para aplicaciones empresariales críticas.

¿Qué es CosmosEscape?

CosmosEscape es el nombre asignado por Wiz a una cadena de vulnerabilidades que aprovechaba debilidades en el procesamiento de consultas Gremlin dentro de Azure Cosmos DB.

El ataque comenzaba con una base de datos Gremlin controlada por el propio atacante. Desde ese punto, los investigadores lograron diseñar una consulta especialmente elaborada capaz de romper las restricciones del entorno de ejecución y ejecutar código dentro de una infraestructura compartida de Microsoft.

Este tipo de vulnerabilidad resulta especialmente preocupante porque afecta a una arquitectura multiinquilino, donde numerosos clientes comparten la misma infraestructura física, aunque sus datos permanezcan lógicamente separados.

Cómo funcionaba la cadena de explotación

La investigación técnica revela que el motor Gremlin personalizado de Azure Cosmos DB convierte las consultas Gremlin en código .NET antes de ejecutarlas dentro de un entorno restringido.

Sin embargo, Wiz descubrió que dicho sandbox no contemplaba adecuadamente determinadas capacidades de reflexión de .NET, una característica del framework que permite inspeccionar y manipular objetos durante la ejecución.

Aprovechando esta limitación, los investigadores consiguieron desarrollar primitivas que les permitían:

  • Leer archivos del sistema.
  • Escribir archivos dentro del entorno restringido.
  • Escalar posteriormente hasta conseguir ejecución arbitraria de código (Remote Code Execution o RCE).

Una vez obtenido ese nivel de acceso, la cadena continuaba comprometiendo un componente denominado por Wiz como Database Gateway, una pasarela responsable de procesar consultas de clientes dentro de clústeres Azure Service Fabric.

El verdadero riesgo: acceso entre inquilinos

Aunque las bases de datos de los clientes no estaban almacenadas directamente en esa pasarela, ésta disponía de permisos suficientes para recuperar las claves maestras de las cuentas de Cosmos DB cuando era necesario procesar solicitudes legítimas.

Durante la investigación, Wiz descubrió que dicho componente almacenaba además una poderosa clave de firma interna denominada Cosmos Master Key, utilizada por la propia plataforma.

Con esta credencial privilegiada, los investigadores afirmaron que era posible solicitar las claves principales de cualquier cuenta de Cosmos DB independientemente de:

  • El inquilino propietario.
  • La región donde estuviera alojada.
  • La API utilizada (SQL, MongoDB, Cassandra o Gremlin).

En términos prácticos, obtener la clave principal de una cuenta implica disponer de control absoluto sobre todos sus recursos, incluyendo lectura, escritura, modificación y eliminación de datos.

Config Store: el directorio interno de Cosmos DB

Otro de los elementos descubiertos durante la investigación fue una base de datos interna denominada Config Store.

Según Wiz, esta base contenía información extremadamente sensible sobre la infraestructura de Cosmos DB, incluyendo:

  • Nombres de cuentas.
  • Identificadores de suscripción.
  • Identificadores de inquilino.
  • Configuración de red.
  • Etiquetas administrativas.

Esta información habría permitido a un atacante localizar fácilmente las cuentas pertenecientes a una organización específica y solicitar posteriormente sus claves maestras utilizando la clave de firma comprometida.

Los investigadores también indicaron que el acceso obtenido les permitía modificar determinados parámetros de configuración, aunque aclararon que no demostraron este comportamiento sobre cuentas de otros clientes.

¿Qué productos podrían haberse visto afectados?

Uno de los aspectos que más atención ha generado es el posible impacto sobre servicios ampliamente utilizados dentro del ecosistema Microsoft.

La documentación oficial indica que Microsoft Teams almacena determinados datos de mensajes utilizando Azure Cosmos DB.

Asimismo, documentación técnica de Microsoft señala que Microsoft Copilot utiliza Cosmos DB para almacenar consultas realizadas por los usuarios y parte del historial de conversaciones.

Wiz señaló que, desde un punto de vista técnico, estas bases de datos podrían haber sido accesibles mediante la cadena CosmosEscape. No obstante, los investigadores enfatizaron que no accedieron a información perteneciente a clientes ni a datos de estos servicios durante sus pruebas.

La rápida respuesta de Microsoft

Microsoft reaccionó con rapidez tras recibir el informe privado de Wiz en noviembre de 2025.

Según ambas compañías:

  • El punto de entrada vulnerable del motor Gremlin fue bloqueado en menos de 48 horas.
  • Durante los meses siguientes se desarrolló una solución estructural para eliminar completamente la cadena de explotación.
  • En julio de 2026 la mitigación quedó desplegada en todas las regiones de Azure.
  • La denominada Cosmos Master Key fue eliminada de la infraestructura.

Tras revisar los registros internos, Microsoft indicó que no encontró evidencia de actividad maliciosa distinta a las pruebas realizadas por los investigadores de Wiz.

La compañía también aseguró que:

  • No se detectó acceso no autorizado a datos de clientes.
  • No existe evidencia de explotación maliciosa.
  • Los clientes no necesitan realizar ninguna acción adicional.

Aspectos que aún permanecen sin respuesta

A pesar de la extensa investigación publicada, todavía existen varias incógnitas.

Entre ellas destacan:

  • No se ha asignado un identificador CVE oficial.
  • No existe una puntuación CVSS pública.
  • No se conoce exactamente cuánto tiempo permaneció expuesto el componente vulnerable.
  • Microsoft no ha detallado el periodo cubierto por la revisión de registros.
  • Wiz aún no ha revelado todos los detalles técnicos del exploit.

La consulta Gremlin utilizada para conseguir la ejecución de código tampoco ha sido publicada. Los investigadores anunciaron que presentarán la cadena completa durante una conferencia técnica en Black Hat USA, programada para el 6 de agosto, donde se espera conocer en profundidad el funcionamiento interno del ataque.

CosmosEscape no está relacionado con ChaosDB

Aunque algunos expertos han comparado este incidente con las vulnerabilidades ChaosDB y CosMiss, descubiertas en 2021 y 2022 respectivamente, Wiz aclara que CosmosEscape constituye una vulnerabilidad completamente distinta.

Mientras que aquellas afectaban principalmente a la funcionalidad Jupyter Notebook integrada en Cosmos DB, CosmosEscape se centra exclusivamente en el motor de consultas Gremlin y en la infraestructura que procesa dichas consultas.

Esto demuestra que, incluso tras importantes mejoras de seguridad implementadas durante los últimos años, las plataformas cloud continúan siendo objeto de investigaciones avanzadas que buscan identificar nuevos vectores de ataque.

En fin...

La revelación de CosmosEscape evidencia la enorme complejidad que implica proteger servicios cloud de escala global como Azure Cosmos DB. Aunque Microsoft respondió con rapidez y afirma no haber encontrado indicios de explotación fuera del entorno controlado de los investigadores, el hallazgo demuestra que una sola debilidad en un componente compartido puede convertirse en un riesgo potencial para miles de organizaciones.

La coordinación entre Wiz y Microsoft permitió mitigar el problema antes de que existieran evidencias de ataques reales, reforzando la importancia de la divulgación responsable de vulnerabilidades y de las auditorías continuas sobre infraestructuras críticas. Para las empresas que dependen de servicios en la nube, este caso representa un recordatorio de que la seguridad es un proceso permanente que requiere vigilancia constante, actualizaciones rápidas y mecanismos de defensa capaces de responder frente a amenazas cada vez más sofisticadas.

Funete: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login