CosmosEscape permitió tomar control de cualquier base Azure Cosmos DB desde internet
CosmosEscape permitió tomar control de cualquier base Azure Cosmos DB desde internet
Wiz reveló CosmosEscape, una cadena que permitía ejecutar código en la puerta de enlace de Cosmos DB, enumerar cuentas y obtener sus claves maestras. Microsoft mitigó el fallo y no encontró explotación ajena a la investigación.
Qué descubrió Wiz
Wiz Research divulgó CosmosEscape, una vulnerabilidad multicliente en Azure Cosmos DB. Una consulta Gremlin manipulada podía evadir el sandbox .NET, ejecutar código en el servicio DB Gateway y acceder a mecanismos internos usados para solicitar la clave primaria de cualquier cuenta.
La cadena permitía enumerar bases por identificadores de suscripción o tenant y obtener acceso completo de lectura y escritura. Todo el ataque podía iniciarse desde endpoints públicos usando una cuenta Cosmos DB controlada por el investigador.
Impacto y corrección
Cosmos DB soporta aplicaciones empresariales y servicios de Microsoft como Teams, Copilot y componentes de Entra ID. Una explotación maliciosa habría creado una ruta de compromiso entre tenants a escala del servicio.
Wiz reportó la falla el 20 de noviembre de 2025. Microsoft desplegó una mitigación en 48 horas y completó en julio de 2026 una arquitectura endurecida que eliminó la clave maestra compartida. Microsoft no encontró acceso no autorizado ni datos de clientes afectados fuera de las pruebas.
- La divulgación pública ocurrió el 30 de julio de 2026.
- Microsoft añadió controles de red, autenticación y detección.
- No se requiere acción directa de los clientes.
Lecciones para servicios cloud
- Tratar toda ejecución controlada por tenants como código hostil.
- Separar credenciales privilegiadas de gateways multicliente.
- Reducir el alcance de APIs internas y auditar sus rutas de autorización.
- Supervisar consultas anómalas y accesos cruzados entre tenants.
- Mantener controles independientes alrededor de sandboxes de lenguajes y consultas.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1Reuters ↗prensa especializada
- 2Wiz Research ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista