Wiz发现Azure Cosmos DB严重漏洞,一把钥匙可解锁所有数据库

rseroter · x · 2026-07-31

Wiz Research 披露了 Azure Cosmos DB 中一个名为 CosmosEscape 的严重漏洞链。攻击者可通过该漏洞获取“Cosmos Master Key”,进而拥有按需检索任何 Cosmos DB 账户主密钥的权限,实现完全的读写访问,甚至能列出服务上的所有数据库并进行精准定位。

由于 Cosmos DB 被微软内部广泛使用(包括 Microsoft Entra ID、Teams 和 Copilot),这些内部数据库一度面临暴露风险。目前微软已完全修复该问题并引入了新的防护措施。值得注意的是,该研究部分借助了 Wiz 早期的 AI 漏洞研究员工具 Atlas 辅助完成。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →