Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Julio 30, 2026, 12:05:05 PM

Título: CosmosEscape: vulnerabilidad crítica en Azure Cosmos DB
Publicado por: Dragora en Julio 30, 2026, 12:05:05 PM
(https://i.imgur.com/11Ijiga.png)

La seguridad de los servicios en la nube vuelve a estar bajo el foco tras la revelación de CosmosEscape, una sofisticada cadena de explotación descubierta por los investigadores de Wiz que afectaba a Azure Cosmos DB, la base de datos NoSQL distribuida globalmente de Microsoft. Aunque la vulnerabilidad ya ha sido completamente corregida, el hallazgo pone de manifiesto los desafíos que enfrentan los proveedores de servicios cloud para proteger infraestructuras multiinquilino frente a ataques avanzados.

Según la investigación publicada por Wiz, la vulnerabilidad podría haber permitido que un atacante escapara del entorno aislado (sandbox) utilizado por el motor de consultas Gremlin, obteniendo potencialmente acceso de lectura y escritura a bases de datos pertenecientes a otros clientes. De haberse explotado con éxito, el fallo habría supuesto un riesgo significativo para organizaciones que utilizan Azure Cosmos DB como plataforma para aplicaciones empresariales críticas.

¿Qué es CosmosEscape?

CosmosEscape es el nombre asignado por Wiz a una cadena de vulnerabilidades que aprovechaba debilidades en el procesamiento de consultas Gremlin dentro de Azure Cosmos DB.

El ataque comenzaba con una base de datos Gremlin controlada por el propio atacante. Desde ese punto, los investigadores lograron diseñar una consulta especialmente elaborada capaz de romper las restricciones del entorno de ejecución y ejecutar código dentro de una infraestructura compartida de Microsoft.

Este tipo de vulnerabilidad resulta especialmente preocupante porque afecta a una arquitectura multiinquilino, donde numerosos clientes comparten la misma infraestructura física, aunque sus datos permanezcan lógicamente separados.

Cómo funcionaba la cadena de explotación

La investigación técnica revela que el motor Gremlin personalizado de Azure Cosmos DB convierte las consultas Gremlin en código .NET antes de ejecutarlas dentro de un entorno restringido.

Sin embargo, Wiz descubrió que dicho sandbox no contemplaba adecuadamente determinadas capacidades de reflexión de .NET, una característica del framework que permite inspeccionar y manipular objetos durante la ejecución.

Aprovechando esta limitación, los investigadores consiguieron desarrollar primitivas que les permitían:


Una vez obtenido ese nivel de acceso, la cadena continuaba comprometiendo un componente denominado por Wiz como Database Gateway, una pasarela responsable de procesar consultas de clientes dentro de clústeres Azure Service Fabric.

El verdadero riesgo: acceso entre inquilinos

Aunque las bases de datos de los clientes no estaban almacenadas directamente en esa pasarela, ésta disponía de permisos suficientes para recuperar las claves maestras de las cuentas de Cosmos DB cuando era necesario procesar solicitudes legítimas.

Durante la investigación, Wiz descubrió que dicho componente almacenaba además una poderosa clave de firma interna denominada Cosmos Master Key, utilizada por la propia plataforma.

Con esta credencial privilegiada, los investigadores afirmaron que era posible solicitar las claves principales de cualquier cuenta de Cosmos DB independientemente de:


En términos prácticos, obtener la clave principal de una cuenta implica disponer de control absoluto sobre todos sus recursos, incluyendo lectura, escritura, modificación y eliminación de datos.

Config Store: el directorio interno de Cosmos DB

Otro de los elementos descubiertos durante la investigación fue una base de datos interna denominada Config Store.

Según Wiz, esta base contenía información extremadamente sensible sobre la infraestructura de Cosmos DB, incluyendo:


Esta información habría permitido a un atacante localizar fácilmente las cuentas pertenecientes a una organización específica y solicitar posteriormente sus claves maestras utilizando la clave de firma comprometida.

Los investigadores también indicaron que el acceso obtenido les permitía modificar determinados parámetros de configuración, aunque aclararon que no demostraron este comportamiento sobre cuentas de otros clientes.

¿Qué productos podrían haberse visto afectados?

Uno de los aspectos que más atención ha generado es el posible impacto sobre servicios ampliamente utilizados dentro del ecosistema Microsoft.

La documentación oficial indica que Microsoft Teams almacena determinados datos de mensajes utilizando Azure Cosmos DB.

Asimismo, documentación técnica de Microsoft señala que Microsoft Copilot utiliza Cosmos DB para almacenar consultas realizadas por los usuarios y parte del historial de conversaciones.

Wiz señaló que, desde un punto de vista técnico, estas bases de datos podrían haber sido accesibles mediante la cadena CosmosEscape. No obstante, los investigadores enfatizaron que no accedieron a información perteneciente a clientes ni a datos de estos servicios durante sus pruebas.

La rápida respuesta de Microsoft

Microsoft reaccionó con rapidez tras recibir el informe privado de Wiz en noviembre de 2025.

Según ambas compañías:


Tras revisar los registros internos, Microsoft indicó que no encontró evidencia de actividad maliciosa distinta a las pruebas realizadas por los investigadores de Wiz.

La compañía también aseguró que:


Aspectos que aún permanecen sin respuesta

A pesar de la extensa investigación publicada, todavía existen varias incógnitas.

Entre ellas destacan:


La consulta Gremlin utilizada para conseguir la ejecución de código tampoco ha sido publicada. Los investigadores anunciaron que presentarán la cadena completa durante una conferencia técnica en Black Hat USA, programada para el 6 de agosto, donde se espera conocer en profundidad el funcionamiento interno del ataque.

CosmosEscape no está relacionado con ChaosDB

Aunque algunos expertos han comparado este incidente con las vulnerabilidades ChaosDB y CosMiss, descubiertas en 2021 y 2022 respectivamente, Wiz aclara que CosmosEscape constituye una vulnerabilidad completamente distinta.

Mientras que aquellas afectaban principalmente a la funcionalidad Jupyter Notebook integrada en Cosmos DB, CosmosEscape se centra exclusivamente en el motor de consultas Gremlin y en la infraestructura que procesa dichas consultas.

Esto demuestra que, incluso tras importantes mejoras de seguridad implementadas durante los últimos años, las plataformas cloud continúan siendo objeto de investigaciones avanzadas que buscan identificar nuevos vectores de ataque.

En fin...

La revelación de CosmosEscape evidencia la enorme complejidad que implica proteger servicios cloud de escala global como Azure Cosmos DB. Aunque Microsoft respondió con rapidez y afirma no haber encontrado indicios de explotación fuera del entorno controlado de los investigadores, el hallazgo demuestra que una sola debilidad en un componente compartido puede convertirse en un riesgo potencial para miles de organizaciones.

La coordinación entre Wiz y Microsoft permitió mitigar el problema antes de que existieran evidencias de ataques reales, reforzando la importancia de la divulgación responsable de vulnerabilidades y de las auditorías continuas sobre infraestructuras críticas. Para las empresas que dependen de servicios en la nube, este caso representa un recordatorio de que la seguridad es un proceso permanente que requiere vigilancia constante, actualizaciones rápidas y mecanismos de defensa capaces de responder frente a amenazas cada vez más sofisticadas.

Funete: https://thehackernews.com/