Por Canuto  

Una vulnerabilidad crítica en Azure Cosmos DB podía permitir que un atacante obtuviera una clave de plataforma y accediera con lectura y escritura a las bases de datos de cualquier cuenta.
***

  • Wiz identificó una falla en el sandbox de la API Gremlin que permitía construir primitivas de ejecución de código arbitrario.
  • La llamada Clave Maestra de Cosmos podía recuperar claves principales y consultar datos de configuración de las cuentas.
  • Microsoft desplegó un hotfix en dos días y después completó una solución arquitectónica, sin encontrar evidencia de accesos no autorizados.


Una vulnerabilidad con alcance de plataforma

Una falla crítica en Azure Cosmos DB pudo haber permitido a atacantes comprometer todas las bases de datos alojadas en el servicio. La vulnerabilidad, identificada como CosmosEscape, afectaba un componente utilizado para procesar consultas de clientes.

La investigación de Wiz mostró que un atacante podía obtener una clave a nivel de plataforma. Con ella, podía recuperar la clave principal de cualquier cuenta de Cosmos DB y alcanzar acceso completo de lectura y escritura.

El riesgo no se limitaba a una cuenta específica. La combinación de capacidades permitía enumerar bases de datos, filtrar resultados mediante identificadores de organización y seleccionar objetivos concretos desde puntos de acceso públicamente accesibles.

Entre los identificadores disponibles figuraban los ID de suscripción y los ID de inquilino. Esos datos podían ayudar a localizar las bases de datos vinculadas con una organización determinada dentro del servicio.

La situación resultaba especialmente sensible porque Microsoft utiliza Cosmos DB para almacenar información relacionada con Entra ID, Teams y Copilot. Por esa razón, Wiz consideró que las bases de datos del propio gigante tecnológico también podían quedar expuestas.

El origen del ataque en la API Gremlin

El vector de ataque se encontraba en la API Gremlin, una interfaz basada en un lenguaje de consulta de grafos. Cosmos DB emplea para este propósito un motor Gremlin personalizado que compila las consultas en código .NET.

Ese código se ejecutaba dentro de un sandbox, o entorno aislado, diseñado para limitar las operaciones disponibles. La función del aislamiento consistía en impedir que una consulta interactuara con recursos ajenos a las tareas propias de Gremlin.

Sin embargo, el motor no contemplaba adecuadamente la reflexión de .NET. Esta característica permite inspeccionar y manipular elementos del entorno de ejecución, y Wiz la aprovechó para construir primitivas capaces de ejecutar código arbitrario.

La firma explicó que logró eludir las restricciones del sandbox de Gremlin. Después obtuvo ejecución de código en el Gateway de DB, el servicio que procesa las consultas de los clientes en su nombre.

Ese gateway funcionaba en clústeres multiinquilino de Service Fabric. En ese tipo de infraestructura, varios clientes comparten componentes de procesamiento, lo que elevaba la importancia de cualquier fallo que permitiera salir del límite lógico entre cuentas.

La clave maestra y el almacén de configuración

Durante el análisis del gateway, Wiz descubrió que el servicio utilizaba una clave de firma para recuperar las claves principales de las cuentas de los clientes. Esas claves principales permiten acceder directamente a las bases de datos asociadas.

La clave de firma no estaba limitada a un único cliente o entorno. Según la investigación, funcionaba entre inquilinos, regiones e incluso diferentes APIs de Cosmos DB.

Wiz describió el hallazgo como una clave a nivel de plataforma capaz de recuperar la clave principal de cualquier cuenta del servicio. La firma la denominó la Clave Maestra de Cosmos.

Con esa clave, los investigadores accedieron a un almacén de configuración que contenía información de las cuentas de Cosmos DB. Entre los datos figuraban nombres, ID de suscripción, ID de inquilino y otros parámetros de configuración.

El almacén de configuración también era una base de datos de Cosmos DB. Esa característica permitía consultarlo con la flexibilidad del motor SQL de Cosmos DB y, según Wiz, también hacía posible recuperar su propia clave principal mediante la clave maestra.

Cómo podía escalar el compromiso

La combinación de la clave maestra y el almacén de configuración abría la puerta a enumerar todas las cuentas de Cosmos DB dentro de una región. Los investigadores también podían consultar la información mediante un ID de inquilino específico.

Ese procedimiento permitía identificar las bases de datos pertenecientes a una organización concreta. Después, un atacante podía recuperar la clave principal de un objetivo y obtener acceso de lectura y escritura a sus bases de datos.

El escenario descrito por Wiz no dependía de una intrusión física en un centro de datos. El ataque podía comenzar en puntos de acceso públicos y avanzar hacia recursos internos mediante la explotación encadenada del sandbox y las credenciales del gateway.

La firma indicó que el método también podía dirigirse contra cuentas privadas y aisladas de la red. Esto ampliaba el alcance potencial del problema, porque el aislamiento de red no habría impedido por sí solo el uso indebido de las capacidades internas.

Wiz señaló además que el ataque podía alcanzar las bases de datos de Microsoft. La posibilidad combinaba una falla de ejecución de código, una clave transversal entre entornos y un almacén con información suficiente para localizar objetivos.

Respuesta de Microsoft y estado del incidente

Wiz informó la vulnerabilidad a Microsoft en noviembre de 2025. La empresa tecnológica desplegó un hotfix en un plazo de dos días para bloquear el vector de ataque identificado por los investigadores.

La respuesta inicial buscó detener la explotación de la ruta vulnerable. Más adelante, Microsoft completó el despliegue de una solución arquitectónica de largo plazo en todas las regiones durante julio.

La corrección arquitectónica apuntó a resolver el riesgo de fondo y no únicamente a cerrar la técnica utilizada durante la investigación. El cambio se aplicó de manera global dentro de la infraestructura del servicio.

Microsoft realizó revisiones extensas de sus registros de acceso después de conocer el problema. La empresa dijo que no encontró evidencia de actividad no autorizada más allá de las pruebas efectuadas por el investigador.

La compañía también afirmó que no se accedió a datos de clientes. Con base en esa revisión, Microsoft indicó que los clientes no necesitaban realizar ninguna acción.

Lecciones para los usuarios de servicios en la nube

CosmosEscape evidencia que la seguridad de una base de datos depende de más elementos que sus controles visibles para el cliente. Un fallo en una API, un gateway o una credencial interna puede alterar el riesgo de toda la plataforma.

El caso también muestra la importancia de separar correctamente los entornos multiinquilino. Las claves que funcionan entre regiones, APIs e inquilinos pueden convertirse en objetivos de alto valor si un atacante consigue ejecutar código en un componente compartido.

Los servicios administrados suelen ocultar parte de su arquitectura a los usuarios. Por ello, las empresas deben evaluar las garantías del proveedor, sus procesos de respuesta y la capacidad para revisar registros cuando aparece una vulnerabilidad crítica.

Aunque Microsoft no pidió acciones a sus clientes, las organizaciones pueden aprovechar el incidente para revisar sus permisos y mecanismos de acceso. También resulta útil confirmar qué datos dependen de cada servicio y qué controles adicionales existen alrededor de las aplicaciones conectadas.

La investigación no reportó accesos no autorizados a datos de clientes. Sin embargo, el alcance potencial de la falla refuerza la necesidad de corregir rápidamente los componentes de infraestructura que concentran privilegios sobre múltiples cuentas.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín