آسیب‌پذیری اصلاح‌شده در Azure Cosmos DB کلید سراسری پلتفرم را در معرض قرار داد که می‌توانست به هر پایگاه‌داده‌ای دسترسی پیدا کند

The Hacker NewsInternational4 دقیقه مطالعه۱۴۰۵/۰۶/۰۳ ساعت ۰۳:۴۵

تصویر مرتبط با خبر: Azure Cosmos DB Flaw Exposed Platform-Wide Key That Could Access Any Database
تصویر مرتبط با خبر: Azure Cosmos DB Flaw Exposed Platform-Wide Key That Could Access Any Database
خلاصه سریع

اصل خبر در چند خط

محققان Wiz آسیب‌پذیری CosmosEscape را در Azure Cosmos DB کشف کردند که به مهاجم اجازه فرار از sandbox پرس‌وجوی Gremlin و دسترسی به کلید سراسری پلتفرم را می‌داد. این کلید امکان دسترسی کامل به پایگاه‌های داده مشتریان در سراسر مستأجران را فراهم می‌آورد. Microsoft ظرف ۴۸ ساعت نقطه ورود آسیب‌پذیر را مسدود کرد و اصلاحات را تا ژوئیه ۲۰۲۶ تکمیل نمود. زنجیره بهره‌برداری با یک پایگاه داده Gremlin کنترل‌شده توسط مهاجم آغاز می‌شد و از طریق اجرای کد روی دروازه چندمستأجره، کلید اصلی حساب‌ها را بازیابی می‌کرد. این آسیب‌پذیری می‌توانست به حساب‌های خصوصی و شبکه‌های ایزوله نیز دسترسی پیدا کند. Microsoft اعلام کرد که هیچ فعالیت غیرمجاز یا دسترسی به داده‌های مشتریان مشاهده نشده است.

متن خبر

شرح خبر

محققان امنیتی شرکت Wiz یک زنجیره آسیب‌پذیری با نام کد CosmosEscape در Azure Cosmos DB کشف کردند که به مهاجم اجازه می‌داد از sandbox پرس‌وجوی Gremlin فرار کرده و با بهره‌برداری از یک دروازه چندمستأجره، به کلید امضای سراسری پلتفرم و یک دایرکتوری حساب منطق‌های دسترسی پیدا کند. این کلیدها امکان دسترسی کامل خواندن و نوشتن به پایگاه‌های داده در سراسر مستأجران مشتریان را فراهم می‌آورد. Microsoft ظرف ۴۸ ساعت پس از گزارش نوامبر ۲۰۲۵، نقطه ورود آسیب‌پذیر Gremlin را مسدود کرد و اصلاح بلندمدت را تا ژوئیه ۲۰۲۶ در تمام مناطق تکمیل نمود. این شرکت اعلام کرد که هیچ شواهدی از تأثیر بر مشتریان یافت نشده و کلید سراسری پلتفرم حذف شده است. زنجیره بهره‌برداری با یک پایگاه داده Gremlin کنترل‌شده توسط مهاجم آغاز می‌شد و نیازمند اعتبارنامه‌های حساب مربوطه بود. موتور سفارشی Gremlin در Cosmos DB پرس‌وجوهای Gremlin را به کد .NET ترجمه کرده و در محیطی محدود اجرا می‌کرد، اما محدودیت‌ها بازتاب .NET را در نظر نگرفته بودند که منجر به اجرای کد دلخواه می‌شد. محققان Wiz آسیب‌پذیری CosmosEscape را در Azure Cosmos DB کشف کردند که به مهاجم اجازه فرار از sandbox پرس‌وجوی Gremlin و دسترسی به کلید سراسری پلتفرم را می‌داد. این کلید امکان دسترسی کامل به پایگاه‌های داده مشتریان در سراسر مستأجران را فراهم می‌آورد. Microsoft ظرف ۴۸ ساعت نقطه ورود آسیب‌پذیر را مسدود کرد و اصلاحات را تا ژوئیه ۲۰۲۶ تکمیل نمود. زنجیره بهره‌برداری با یک پایگاه داده Gremlin کنترل‌شده توسط مهاجم آغاز می‌شد و از طریق اجرای کد روی دروازه چندمستأجره، کلید اصلی حساب‌ها را بازیابی می‌کرد. این آسیب‌پذیری می‌توانست به حساب‌های خصوصی و شبکه‌های ایزوله نیز دسترسی پیدا کند. Microsoft اعلام کرد که هیچ فعالیت غیرمجاز یا دسترسی به داده‌های مشتریان مشاهده نشده است. این آسیب‌پذیری به دلیل دسترسی بالقوه به کلید سراسری پلتفرم و دایرکتوری حساب‌ها، می‌توانست به مهاجم اجازه دهد تا کنترل کامل بر پایگاه‌های داده مشتریان در سراسر جهان را به دست گیرد. این موضوع اهمیت بالایی دارد زیرا Cosmos DB یکی از خدمات کلیدی Microsoft برای ذخیره‌سازی داده‌های حساس مانند پیام‌های Teams و داده‌های Copilot است. علاوه بر این، عدم نیاز به دسترسی اولیه به پایگاه داده قربانی، خطر بهره‌برداری را افزایش می‌دهد و نشان می‌دهد که حتی زیرساخت‌های ابری پیشرفته نیز می‌توانند در معرض حملات پیچیده قرار گیرند. این آسیب‌پذیری می‌توانست منجر به افشای داده‌های حساس مشتریان، اختلال در خدمات ابری و از دست رفتن اعتماد به پلتفرم Azure شود. شرکت‌هایی که از Cosmos DB برای ذخیره‌سازی داده‌های حیاتی استفاده می‌کنند، ممکن بود با خسارات مالی و قانونی قابل توجهی مواجه شوند. علاوه بر این، بهره‌برداری از چنین آسیب‌پذیری‌هایی می‌تواند به آسیب به شهرت برند و کاهش رقابت‌پذیری در بازار خدمات ابری منجر شود. در ایران، شرکت‌ها و سازمان‌هایی که از خدمات ابری Microsoft از جمله Azure Cosmos DB استفاده می‌کنند، ممکن بود در معرض خطر دسترسی غیرمجاز به داده‌های خود قرار گیرند. با توجه به محدودیت‌های تحریمی و چالش‌های دسترسی به خدمات ابری بین‌المللی، این آسیب‌پذیری می‌توانست تأثیرات منفی بر زیرساخت‌های دیجیتالی و امنیت داده‌های حساس در کشور داشته باشد. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR و سایر مقررات محلی شود. شرکت‌ها ممکن بود ملزم به پرداخت جریمه‌های سنگین و مواجهه با اقدامات قانونی از سوی مشتریان آسیب‌دیده شوند. علاوه بر این، این حادثه می‌تواند به بررسی‌های قانونی و نیاز به بهبود فرآیندهای امنیتی و انطباق با استانداردهای بین‌المللی منجر شود. این آسیب‌پذیری می‌تواند توسط بازیگران دولتی یا گروه‌های هکری برای دسترسی به داده‌های حساس سازمان‌ها و دولت‌ها در سراسر جهان مورد سوءاستفاده قرار گیرد. با توجه به تنش‌های ژئوپلیتیکی موجود، چنین حملات سایبری می‌تواند ابزاری برای جاسوسی یا اختلال در زیرساخت‌های حیاتی باشد. The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیل‌های عمیق ارائه کرده است. این گزارش بر اساس تحقیقات شرکت Wiz و اظهارات رسمی Microsoft تهیه شده است. محققان Wiz آسیب‌پذیری CosmosEscape را کشف کردند که به مهاجم اجازه می‌داد از sandbox Gremlin فرار کرده و به کلید سراسری پلتفرم دسترسی پیدا کند. Microsoft اصلاحات را تکمیل کرده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری به دلیل دسترسی بالقوه به کلید سراسری پلتفرم و دایرکتوری حساب‌ها، می‌توانست به مهاجم اجازه دهد تا کنترل کامل بر پایگاه‌های داده مشتریان در سراسر جهان را به دست گیرد. این موضوع اهمیت بالایی دارد زیرا Cosmos DB یکی از خدمات کلیدی Microsoft برای ذخیره‌سازی داده‌های حساس مانند پیام‌های Teams و داده‌های Copilot است. علاوه بر این، عدم نیاز به دسترسی اولیه به پایگاه داده قربانی، خطر بهره‌برداری را افزایش می‌دهد و نشان می‌دهد که حتی زیرساخت‌های ابری پیشرفته نیز می‌توانند در معرض حملات پیچیده قرار گیرند.

اثر کسب‌وکاری

این آسیب‌پذیری می‌توانست منجر به افشای داده‌های حساس مشتریان، اختلال در خدمات ابری و از دست رفتن اعتماد به پلتفرم Azure شود. شرکت‌هایی که از Cosmos DB برای ذخیره‌سازی داده‌های حیاتی استفاده می‌کنند، ممکن بود با خسارات مالی و قانونی قابل توجهی مواجه شوند. علاوه بر این، بهره‌برداری از چنین آسیب‌پذیری‌هایی می‌تواند به آسیب به شهرت برند و کاهش رقابت‌پذیری در بازار خدمات ابری منجر شود.

اثر احتمالی برای ایران

در ایران، شرکت‌ها و سازمان‌هایی که از خدمات ابری Microsoft از جمله Azure Cosmos DB استفاده می‌کنند، ممکن بود در معرض خطر دسترسی غیرمجاز به داده‌های خود قرار گیرند. با توجه به محدودیت‌های تحریمی و چالش‌های دسترسی به خدمات ابری بین‌المللی، این آسیب‌پذیری می‌توانست تأثیرات منفی بر زیرساخت‌های دیجیتالی و امنیت داده‌های حساس در کشور داشته باشد.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR و سایر مقررات محلی شود. شرکت‌ها ممکن بود ملزم به پرداخت جریمه‌های سنگین و مواجهه با اقدامات قانونی از سوی مشتریان آسیب‌دیده شوند. علاوه بر این، این حادثه می‌تواند به بررسی‌های قانونی و نیاز به بهبود فرآیندهای امنیتی و انطباق با استانداردهای بین‌المللی منجر شود.

زاویه رسانه/کشور منبع

The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیل‌های عمیق ارائه کرده است. این گزارش بر اساس تحقیقات شرکت Wiz و اظهارات رسمی Microsoft تهیه شده است.

برچسب‌ها