آسیبپذیری اصلاحشده در Azure Cosmos DB کلید سراسری پلتفرم را در معرض قرار داد که میتوانست به هر پایگاهدادهای دسترسی پیدا کند
The Hacker NewsInternational4 دقیقه مطالعه۱۴۰۵/۰۶/۰۳ ساعت ۰۳:۴۵
تصویر مرتبط با خبر: Azure Cosmos DB Flaw Exposed Platform-Wide Key That Could Access Any Database
خلاصه سریع
اصل خبر در چند خط
محققان Wiz آسیبپذیری CosmosEscape را در Azure Cosmos DB کشف کردند که به مهاجم اجازه فرار از sandbox پرسوجوی Gremlin و دسترسی به کلید سراسری پلتفرم را میداد.
این کلید امکان دسترسی کامل به پایگاههای داده مشتریان در سراسر مستأجران را فراهم میآورد.
Microsoft ظرف ۴۸ ساعت نقطه ورود آسیبپذیر را مسدود کرد و اصلاحات را تا ژوئیه ۲۰۲۶ تکمیل نمود.
زنجیره بهرهبرداری با یک پایگاه داده Gremlin کنترلشده توسط مهاجم آغاز میشد و از طریق اجرای کد روی دروازه چندمستأجره، کلید اصلی حسابها را بازیابی میکرد.
این آسیبپذیری میتوانست به حسابهای خصوصی و شبکههای ایزوله نیز دسترسی پیدا کند.
Microsoft اعلام کرد که هیچ فعالیت غیرمجاز یا دسترسی به دادههای مشتریان مشاهده نشده است.
متن خبر
شرح خبر
محققان امنیتی شرکت Wiz یک زنجیره آسیبپذیری با نام کد CosmosEscape در Azure Cosmos DB کشف کردند که به مهاجم اجازه میداد از sandbox پرسوجوی Gremlin فرار کرده و با بهرهبرداری از یک دروازه چندمستأجره، به کلید امضای سراسری پلتفرم و یک دایرکتوری حساب منطقهای دسترسی پیدا کند.
این کلیدها امکان دسترسی کامل خواندن و نوشتن به پایگاههای داده در سراسر مستأجران مشتریان را فراهم میآورد.
Microsoft ظرف ۴۸ ساعت پس از گزارش نوامبر ۲۰۲۵، نقطه ورود آسیبپذیر Gremlin را مسدود کرد و اصلاح بلندمدت را تا ژوئیه ۲۰۲۶ در تمام مناطق تکمیل نمود.
این شرکت اعلام کرد که هیچ شواهدی از تأثیر بر مشتریان یافت نشده و کلید سراسری پلتفرم حذف شده است.
زنجیره بهرهبرداری با یک پایگاه داده Gremlin کنترلشده توسط مهاجم آغاز میشد و نیازمند اعتبارنامههای حساب مربوطه بود.
موتور سفارشی Gremlin در Cosmos DB پرسوجوهای Gremlin را به کد .NET ترجمه کرده و در محیطی محدود اجرا میکرد، اما محدودیتها بازتاب .NET را در نظر نگرفته بودند که منجر به اجرای کد دلخواه میشد.
محققان Wiz آسیبپذیری CosmosEscape را در Azure Cosmos DB کشف کردند که به مهاجم اجازه فرار از sandbox پرسوجوی Gremlin و دسترسی به کلید سراسری پلتفرم را میداد.
این کلید امکان دسترسی کامل به پایگاههای داده مشتریان در سراسر مستأجران را فراهم میآورد.
Microsoft ظرف ۴۸ ساعت نقطه ورود آسیبپذیر را مسدود کرد و اصلاحات را تا ژوئیه ۲۰۲۶ تکمیل نمود.
زنجیره بهرهبرداری با یک پایگاه داده Gremlin کنترلشده توسط مهاجم آغاز میشد و از طریق اجرای کد روی دروازه چندمستأجره، کلید اصلی حسابها را بازیابی میکرد.
این آسیبپذیری میتوانست به حسابهای خصوصی و شبکههای ایزوله نیز دسترسی پیدا کند.
Microsoft اعلام کرد که هیچ فعالیت غیرمجاز یا دسترسی به دادههای مشتریان مشاهده نشده است.
این آسیبپذیری به دلیل دسترسی بالقوه به کلید سراسری پلتفرم و دایرکتوری حسابها، میتوانست به مهاجم اجازه دهد تا کنترل کامل بر پایگاههای داده مشتریان در سراسر جهان را به دست گیرد.
این موضوع اهمیت بالایی دارد زیرا Cosmos DB یکی از خدمات کلیدی Microsoft برای ذخیرهسازی دادههای حساس مانند پیامهای Teams و دادههای Copilot است.
علاوه بر این، عدم نیاز به دسترسی اولیه به پایگاه داده قربانی، خطر بهرهبرداری را افزایش میدهد و نشان میدهد که حتی زیرساختهای ابری پیشرفته نیز میتوانند در معرض حملات پیچیده قرار گیرند.
این آسیبپذیری میتوانست منجر به افشای دادههای حساس مشتریان، اختلال در خدمات ابری و از دست رفتن اعتماد به پلتفرم Azure شود.
شرکتهایی که از Cosmos DB برای ذخیرهسازی دادههای حیاتی استفاده میکنند، ممکن بود با خسارات مالی و قانونی قابل توجهی مواجه شوند.
علاوه بر این، بهرهبرداری از چنین آسیبپذیریهایی میتواند به آسیب به شهرت برند و کاهش رقابتپذیری در بازار خدمات ابری منجر شود.
در ایران، شرکتها و سازمانهایی که از خدمات ابری Microsoft از جمله Azure Cosmos DB استفاده میکنند، ممکن بود در معرض خطر دسترسی غیرمجاز به دادههای خود قرار گیرند.
با توجه به محدودیتهای تحریمی و چالشهای دسترسی به خدمات ابری بینالمللی، این آسیبپذیری میتوانست تأثیرات منفی بر زیرساختهای دیجیتالی و امنیت دادههای حساس در کشور داشته باشد.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR و سایر مقررات محلی شود.
شرکتها ممکن بود ملزم به پرداخت جریمههای سنگین و مواجهه با اقدامات قانونی از سوی مشتریان آسیبدیده شوند.
علاوه بر این، این حادثه میتواند به بررسیهای قانونی و نیاز به بهبود فرآیندهای امنیتی و انطباق با استانداردهای بینالمللی منجر شود.
این آسیبپذیری میتواند توسط بازیگران دولتی یا گروههای هکری برای دسترسی به دادههای حساس سازمانها و دولتها در سراسر جهان مورد سوءاستفاده قرار گیرد.
با توجه به تنشهای ژئوپلیتیکی موجود، چنین حملات سایبری میتواند ابزاری برای جاسوسی یا اختلال در زیرساختهای حیاتی باشد.
The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیلهای عمیق ارائه کرده است.
این گزارش بر اساس تحقیقات شرکت Wiz و اظهارات رسمی Microsoft تهیه شده است.
محققان Wiz آسیبپذیری CosmosEscape را کشف کردند که به مهاجم اجازه میداد از sandbox Gremlin فرار کرده و به کلید سراسری پلتفرم دسترسی پیدا کند.
Microsoft اصلاحات را تکمیل کرده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل دسترسی بالقوه به کلید سراسری پلتفرم و دایرکتوری حسابها، میتوانست به مهاجم اجازه دهد تا کنترل کامل بر پایگاههای داده مشتریان در سراسر جهان را به دست گیرد.
این موضوع اهمیت بالایی دارد زیرا Cosmos DB یکی از خدمات کلیدی Microsoft برای ذخیرهسازی دادههای حساس مانند پیامهای Teams و دادههای Copilot است.
علاوه بر این، عدم نیاز به دسترسی اولیه به پایگاه داده قربانی، خطر بهرهبرداری را افزایش میدهد و نشان میدهد که حتی زیرساختهای ابری پیشرفته نیز میتوانند در معرض حملات پیچیده قرار گیرند.
اثر کسبوکاری
این آسیبپذیری میتوانست منجر به افشای دادههای حساس مشتریان، اختلال در خدمات ابری و از دست رفتن اعتماد به پلتفرم Azure شود.
شرکتهایی که از Cosmos DB برای ذخیرهسازی دادههای حیاتی استفاده میکنند، ممکن بود با خسارات مالی و قانونی قابل توجهی مواجه شوند.
علاوه بر این، بهرهبرداری از چنین آسیبپذیریهایی میتواند به آسیب به شهرت برند و کاهش رقابتپذیری در بازار خدمات ابری منجر شود.
اثر احتمالی برای ایران
در ایران، شرکتها و سازمانهایی که از خدمات ابری Microsoft از جمله Azure Cosmos DB استفاده میکنند، ممکن بود در معرض خطر دسترسی غیرمجاز به دادههای خود قرار گیرند.
با توجه به محدودیتهای تحریمی و چالشهای دسترسی به خدمات ابری بینالمللی، این آسیبپذیری میتوانست تأثیرات منفی بر زیرساختهای دیجیتالی و امنیت دادههای حساس در کشور داشته باشد.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR و سایر مقررات محلی شود.
شرکتها ممکن بود ملزم به پرداخت جریمههای سنگین و مواجهه با اقدامات قانونی از سوی مشتریان آسیبدیده شوند.
علاوه بر این، این حادثه میتواند به بررسیهای قانونی و نیاز به بهبود فرآیندهای امنیتی و انطباق با استانداردهای بینالمللی منجر شود.
زاویه رسانه/کشور منبع
The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیلهای عمیق ارائه کرده است.
این گزارش بر اساس تحقیقات شرکت Wiz و اظهارات رسمی Microsoft تهیه شده است.