Il gateway condiviso di Cosmos DB diventa una chiave globale

Un singolo punto di ingresso in un servizio multi-tenant non dovrebbe mai rivelare segreti validi per tutti i clienti. Qui è successo il contrario: una query Gremlin ha rotto l’isolamento previsto e ha trasformato il gateway di Azure Cosmos DB in un oracolo capace di restituire chiavi primarie e mappare database di altri tenant. Wiz descrive CosmosEscape come un exploit del Gremlin API che ha portato il codice fuori dal sandbox .NET e fino al segreto di firma del servizio, il Cosmos Master Key. Con quel segreto era possibile ottenere a richiesta la primary key di qualunque account Cosmos DB e enumerare i database del servizio; Microsoft dice di aver rimosso la chiave di piattaforma e di non aver visto abuso oltre ai test dei ricercatori. Il punto non è il singolo database compromesso, ma la fiducia implicita nei gateway condivisi: se il piano di query può rivelare il segreto che firma l’accesso, il blast radius diventa l’intera piattaforma e non più il solo tenant bersaglio.

Part of the PlainSec briefing for 2026-08-01

Every edition of this story: Il gateway condiviso di Cosmos DB diventa una chiave globale

Sources