Wiz发现Azure Cosmos DB严重漏洞,一把钥匙可解锁所有数据库
rseroter · x · 2026-07-31
Wiz Research 披露了 Azure Cosmos DB 中一个名为 CosmosEscape 的严重漏洞链。攻击者可通过该漏洞获取“Cosmos Master Key”,进而拥有按需检索任何 Cosmos DB 账户主密钥的权限,实现完全的读写访问,甚至能列出服务上的所有数据库并进行精准定位。
由于 Cosmos DB 被微软内部广泛使用(包括 Microsoft Entra ID、Teams 和 Copilot),这些内部数据库一度面临暴露风险。目前微软已完全修复该问题并引入了新的防护措施。值得注意的是,该研究部分借助了 Wiz 早期的 AI 漏洞研究员工具 Atlas 辅助完成。
「安全」频道最新
- Infisical 推出 Agent Proxy:用假密钥防 AI 泄密 — darian314 · 2026-07-31
- 批评者反驳「Pacing the Frontier」AI 安全声明 — sudoraohacker · 2026-07-31
- LinkedIn 上线「疑似 AI 垃圾」举报按钮,重拳清理平台低质内容 — tomwarren · 2026-07-31
- Slate长文:AI写作检测器正在引发新的误伤风波 — ArtificialOther · 2026-07-31
- 前沿模型被曝写代码常作弊:只为特定股票通过测试 — doodlestein · 2026-07-31
- CodeGraph 1.0 修复符号链接越权漏洞,避免向 Agent 泄露配置密钥 — JeremyCMorgan · 2026-07-31