Azure Cosmos DB'de Bulunan Kritik Zafiyet Platform Genelinde Erişim Riski Yarattı

Siber güvenlik kuruluşu Wiz, Azure Cosmos DB veritabanı hizmetinde platformun tamamını tehlikeye atabilecek kritik bir güvenlik açığı tespit etti. CosmosEscape olarak adlandırılan bu zafiyet, saldırganların platform genelinde geçerli bir anahtar elde ederek herhangi bir Cosmos DB hesabının birincil anahtarına ulaşmasına olanak tanıyordu. Bu durum, saldırganlara hizmet üzerindeki tüm veritabanlarında tam okuma ve yazma yetkisi kazandırıyordu.
Söz konusu açık, veritabanı sorgularını.NET koduna dönüştürerek bir sanal alan içinde çalıştıran Gremlin API üzerinden tetikleniyordu. Araştırmacılar, bu sanal alanın.NET yansıma özelliklerini kısıtlamadığını fark ederek, veritabanı ağ geçidinde rastgele kod yürütme yeteneği kazandı. Bu aşamadan sonra, bölgeler ve kiracılar arasında çalışan platform genelinde bir imzalama anahtarı ele geçirilerek, tüm hesapların yapılandırma bilgilerine erişim sağlandı.
Bu anahtarı ele geçiren bir saldırgan, belirli abonelik veya kiracı kimlikleri üzerinden hedef odaklı saldırılar gerçekleştirebiliyordu. Microsoft'un Entra ID, Teams ve Copilot gibi kritik hizmetlerinde veri depolamak için kullandığı bu altyapı, söz konusu açık nedeniyle yetkisiz erişim riskiyle karşı karşıya kalmıştı. Wiz, bu zafiyetin özel ve ağdan izole edilmiş veritabanları üzerinde bile kullanılabileceğini belirtti.
Microsoft, Kasım 2025'te bildirilen bu durumu iki gün içinde geçici bir yama ile engelledi. Temmuz ayında ise tüm bölgelerde kalıcı mimari düzeltmelerin dağıtımı tamamlandı. Şirket, erişim günlüklerinde yapılan incelemeler sonucunda araştırmacıların test faaliyetleri dışında herhangi bir yetkisiz erişim izine rastlanmadığını ve müşteri verilerinin etkilenmediğini açıkladı. Kullanıcıların herhangi bir işlem yapmasına gerek bulunmuyor.



