{"id":1847,"date":"2026-07-30T15:49:53","date_gmt":"2026-07-30T15:49:53","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/falla-de-azure-cosmos-db-expuesta-en-clave-de-plataforma-que-podria-acceder-a-cualquier-base-de-datos-cyberdefensa-mx\/"},"modified":"2026-07-30T15:49:53","modified_gmt":"2026-07-30T15:49:53","slug":"falla-de-azure-cosmos-db-expuesta-en-clave-de-plataforma-que-podria-acceder-a-cualquier-base-de-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/falla-de-azure-cosmos-db-expuesta-en-clave-de-plataforma-que-podria-acceder-a-cualquier-base-de-datos-cyberdefensa-mx\/","title":{"rendered":"Falla de Azure Cosmos DB expuesta en clave de plataforma que podr\u00eda acceder a cualquier base de datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una vulnerabilidad ahora parcheada en <strong>Azure Cosmos DB<\/strong> podr\u00eda haber permitido que un atacante escapara del entorno limitado de consultas Gremlin del servicio y obtuviera acceso completo de lectura y escritura a las bases de datos de todos los inquilinos de los clientes, seg\u00fan Wiz.<\/p>\n<p><strong>Fen\u00f3meno<\/strong>que nombr\u00f3 en c\u00f3digo la cadena <strong>CosmosEscape<\/strong>dijo que la cadena de exploits comenz\u00f3 con una consulta dise\u00f1ada contra una base de datos Gremlin controlada por el atacante. A partir de ah\u00ed, la ejecuci\u00f3n de c\u00f3digo en una puerta de enlace multiinquilino expuso un secreto de firma para toda la plataforma y un directorio de cuentas regional, lo que permiti\u00f3 a los investigadores localizar un objetivo y recuperar su clave de cuenta principal.<\/p>\n<p>Microsoft bloque\u00f3 el punto de entrada vulnerable de Gremlin dentro de las 48 horas posteriores al informe de noviembre de 2025. Wiz dijo que Microsoft complet\u00f3 la soluci\u00f3n a largo plazo en todas las regiones en julio de 2026 y elimin\u00f3 la clave para toda la plataforma.<\/p>\n<p>\u00abApreciamos el trabajo de Wiz al identificar e informar este problema mediante la divulgaci\u00f3n coordinada de vulnerabilidades\u00bb, dijo un portavoz de Microsoft a The Hacker News. \u00abHemos abordado completamente el problema y no encontramos evidencia de impacto en el cliente seg\u00fan nuestras investigaciones. Continuamos invirtiendo en mejoras de seguridad adicionales en toda la plataforma\u00bb.<\/p>\n<p>Microsoft dijo que su revisi\u00f3n no encontr\u00f3 actividad no autorizada fuera de las pruebas de los investigadores. Dijo que no se accedi\u00f3 a los datos del cliente y que no se requiere ninguna acci\u00f3n del cliente.<\/p>\n<p>The Hacker News tambi\u00e9n se comunic\u00f3 con Wiz para aclarar los requisitos previos del exploit y el alcance probado. Esta historia se actualizar\u00e1 con cualquier respuesta.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La cadena publicada comienza con una base de datos Gremlin controlada por el atacante y las credenciales de esa cuenta, no con acceso a una base de datos de la v\u00edctima.<\/p>\n<p><a href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/cosmos-db\/gremlin\/quickstart-dotnet\" target=\"_blank\">Gu\u00eda de conexi\u00f3n actual de Microsoft<\/a> requiere un host de cuenta, una base de datos, una ruta de gr\u00e1fico y una clave principal antes de que un cliente pueda enviar consultas de Gremlin. Wiz no ha publicado si el exploit requer\u00eda algo m\u00e1s all\u00e1 de ese punto de partida.<\/p>\n<p>De acuerdo a <a href=\"https:\/\/www.wiz.io\/blog\/cosmosescape-taking-over-every-database-in-azure-cosmos-db\" target=\"_blank\">Informe t\u00e9cnico de Wiz<\/a>el motor Gremlin personalizado de Cosmos DB traduce las consultas de Gremlin a c\u00f3digo .NET y las ejecuta dentro de un entorno restringido. Wiz dijo que las restricciones no tuvieron en cuenta la reflexi\u00f3n de .NET, lo que permiti\u00f3 a los investigadores crear primitivas de lectura y escritura de archivos antes de alcanzar la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>La divulgaci\u00f3n p\u00fablica muestra el resultado de una consulta dise\u00f1ada que ejecut\u00f3 el comando de nombre de host en el backend de Cosmos DB, pero no la consulta en s\u00ed. Los investigadores dijeron que presentar\u00e1n la cadena completa en una <a href=\"https:\/\/www.wiz.io\/events\/wiz-at-black-hat\" target=\"_blank\">Sesi\u00f3n informativa de Black Hat USA<\/a> el 6 de agosto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi1gUFaU0x12X7qouUnKeipEsQ6eeLubLEhgq411KNb8FuEsLXJ7MLR5FiGiH8S9SGg6oZfB-Z2m4k3iA8pLGejDAO0R-Ruiytl-tT8NLvOVxCjV8D33dG4n6B0Rbad6VgIo1I49vgqExln4Z4b38L0VPQukryBbgNIp3YhkDOEzS3VSB4ZcqySuPYvbw0\/s1700-e365\/attack-chain.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi1gUFaU0x12X7qouUnKeipEsQ6eeLubLEhgq411KNb8FuEsLXJ7MLR5FiGiH8S9SGg6oZfB-Z2m4k3iA8pLGejDAO0R-Ruiytl-tT8NLvOVxCjV8D33dG4n6B0Rbad6VgIo1I49vgqExln4Z4b38L0VPQukryBbgNIp3YhkDOEzS3VSB4ZcqySuPYvbw0\/s1700-e365\/attack-chain.png\" alt=\"\" border=\"0\" data-original-height=\"1183\" data-original-width=\"2048\"\/><\/a><\/div>\n<p>La ejecuci\u00f3n del c\u00f3digo aterriz\u00f3 en un componente que Wiz llama DB Gateway, que ejecuta consultas de clientes en cl\u00fasteres multiinquilino de Azure Service Fabric. Las bases de datos de los clientes no se almacenaban en esos cl\u00fasteres, pero la puerta de enlace pod\u00eda recuperar la clave principal de una cuenta de Cosmos DB solicitada. <a href=\"https:\/\/learn.microsoft.com\/en-us\/rest\/api\/cosmos-db\/access-control-on-cosmosdb-resources\" target=\"_blank\">documentaci\u00f3n de microsoft<\/a> dice que la clave principal de una cuenta de Cosmos DB otorga control total sobre todos los recursos de esa cuenta.<\/p>\n<p>Las credenciales disponibles para la puerta de enlace tambi\u00e9n proporcionaron acceso a una clave de firma que Wiz denomin\u00f3 Cosmos Master Key. Wiz dijo que la clave de firma de la puerta de enlace podr\u00eda recuperar la clave principal de cualquier cuenta entre inquilinos, regiones y las API de SQL, MongoDB, Cassandra y Gremlin.<\/p>\n<p>El mismo secreto abri\u00f3 una base de datos regional llamada Config Store, descrita por Wiz como un directorio que contiene nombres de cuentas de Cosmos DB, identificadores de suscripci\u00f3n y inquilino, configuraciones de red y etiquetas. Un atacante podr\u00eda usarlo para encontrar las cuentas de una organizaci\u00f3n espec\u00edfica y luego solicitar sus claves principales.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhleDdO_4O9-8Pkmidym8Pi9yV4V4jI_M5U0iNRDuoW5Jz3pq7DskZI9OqIChqmY1soaW1ppsC8VLeO55vxSh1m5Q8MJ9ZHuEOSNO5q7K-LwrF6IxrRfCIJOFyoBGaLXGZpkSo8tDirSz-9LmmoOs31tQTlvJWBMLiWJKqMFFaiMmNLV3l-p8zXaFm1VmGG\/s728-e100\/sygnia-d-2.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Wiz dijo que la cadena tambi\u00e9n podr\u00eda llegar a cuentas privadas y aisladas de la red porque la puerta de enlace comprometida impon\u00eda esos l\u00edmites de la red desde dentro del servicio. El acceso de escritura de los investigadores a Config Store sugiri\u00f3 que la configuraci\u00f3n de red tambi\u00e9n podr\u00eda cambiarse, aunque el informe no dice que lo demostraron con la cuenta de otro cliente.<\/p>\n<p><a href=\"https:\/\/learn.microsoft.com\/en-us\/purview\/edisc-search-teams\" target=\"_blank\">documentaci\u00f3n de microsoft<\/a> dice que los datos de los mensajes de Teams permanecen en Cosmos DB, mientras que un <a href=\"https:\/\/devblogs.microsoft.com\/cosmosdb\/how-microsoft-copilot-scales-to-millions-of-users-with-azure-cosmos-db\/\" target=\"_blank\">Puesto de ingenier\u00eda de Microsoft.<\/a> dice que Copilot almacena all\u00ed las consultas de los usuarios y los historiales de conversaciones. Wiz dijo que las bases de datos que respaldan esos productos eran potencialmente accesibles, pero no inform\u00f3 haber accedido a sus datos.<\/p>\n<p>El registro p\u00fablico no dice cu\u00e1ndo el motor vulnerable y la ruta de la clave de firma entraron en producci\u00f3n o qu\u00e9 per\u00edodo cubri\u00f3 la revisi\u00f3n del registro de Microsoft. Por lo tanto, se desconoce la duraci\u00f3n de la posible exposici\u00f3n, aunque desde entonces se ha cerrado el camino conocido.<\/p>\n<p>La divulgaci\u00f3n no incluye ning\u00fan identificador CVE ni puntuaci\u00f3n de gravedad. CosmosEscape est\u00e1 t\u00e9cnicamente separado de las fallas de ChaosDB y CosMiss reveladas en 2021 y 2022, que involucraron la funci\u00f3n Jupyter Notebook de Cosmos DB.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una vulnerabilidad ahora parcheada en Azure Cosmos DB podr\u00eda haber permitido que un atacante escapara del entorno limitado de consultas Gremlin del servicio y obtuviera acceso completo de lectura y escritura a las bases de datos de todos los inquilinos de los clientes, seg\u00fan Wiz. Fen\u00f3menoque nombr\u00f3 en c\u00f3digo la cadena CosmosEscapedijo que la cadena [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3317,2776,1561,2470,4171,1307,24,627,4172,263,629,1233],"class_list":["post-1847","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceder","tag-azure","tag-base","tag-clave","tag-cosmos","tag-cualquier","tag-cyberdefensa-mx","tag-datos","tag-expuesta","tag-falla","tag-plataforma","tag-podria"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1847","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1847"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1847\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1847"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1847"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1847"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}