Wiz Research は 7 月 30 日、Azure Cosmos DB の Gremlin API に潜んでいた重大な脆弱性チェーン「CosmosEscape」を公表した。攻撃者が用意した Gremlin データベースへの細工クエリを起点に、多テナントゲートウェイ上でコード実行を成立させ、プラットフォーム全域の署名鍵と地域アカウントディレクトリを取得できる構成で、Cosmos DB を利用する任意テナントのプライマリキーを引き出せた。
主なポイント
- 攻撃には特別な権限や事前の侵入経路は不要で、Cosmos DB の Gremlin データベースを 1 個作成できる標準的な Azure アカウントさえあれば発動可能だった
- Gremlin クエリエンジンのサンドボックスが .NET リフレクションを介した回避に対して不十分で、multi-tenant gateway の内部で任意コード実行に至った
- Wiz が 2025 年 11 月に Microsoft へ報告、Microsoft は 48 時間以内に該当エントリポイントを遮断し、プラットフォーム全体の鍵の廃止を含む恒久修正を 2026 年 7 月に全リージョンで完了した
- Microsoft は「顧客データへのアクセスや不正活動は確認されず、追加の対応は不要」と表明したが、Wiz は Teams / Copilot が使う内部 Cosmos DB もサービスレベル欠陥から到達可能だったと指摘している
- クラウド事業者が多テナントで抱える「共有シークレット」の危険性を再示した事例で、Gremlin API のような追加パスがサイドチャネルになりやすい設計課題を浮かせた
出典: CosmosEscape: Taking Over Every Database in Azure Cosmos DB