top of page

CosmosEscape: Lỗ hổng đe dọa nền tảng Azure Cosmos DB

  • Ảnh của tác giả: Kamy Le
    Kamy Le
  • 3 giờ trước
  • 4 phút đọc

Wiz Research vừa công bố thông tin chi tiết về CosmosEscape – một lỗ hổng bảo mật nghiêm trọng trên dịch vụ cơ sở dữ liệu Azure Cosmos DB của Microsoft. Sự cố này cho phép kẻ tấn công vượt qua rào cản phân quyền, can thiệp xuyên suốt giữa các tài khoản người dùng và đe dọa an toàn dữ liệu trên quy mô toàn cầu.

lo-hong-anh-huong-azure-cosmos-db
Lỗ hổng ảnh hưởng nền tảng Azure Cosmos DB

Bản chất và mức độ ảnh hưởng của lỗ hổng CosmosEscape

CosmosEscape là tên gọi do các nhà nghiên cứu tại Wiz Research đặt cho lỗ hổng bảo mật nghiêm trọng xuất hiện trên Azure Cosmos DB – dịch vụ cơ sở dữ liệu NoSQL chủ lực của Microsoft. Điểm yếu này nằm ở giao diện lập trình Gremlin API của hệ thống.

Nếu bị khai thác thành công, lỗ hổng có thể cho phép đối tượng tấn công chiếm quyền kiểm soát bất kỳ cơ sở dữ liệu nào trên nền tảng. Danh sách mục tiêu bị ảnh hưởng bao gồm cả các dịch vụ nội bộ quan trọng của Microsoft như Microsoft Entra ID, Microsoft Teams và Microsoft Copilot.

Chi tiết chuỗi 4 bước khai thác hệ thống

Để minh họa khả năng xâm nhập, các nhà nghiên cứu đã xây dựng một chuỗi tấn công hoàn chỉnh gồm 4 bước nối tiếp nhau:

  • Sandbox Escape (Thoát khỏi môi trường cô lập): Khi chạy các truy vấn đồ thị Gremlin, nhóm nghiên cứu phát hiện lỗi ngoại lệ .NET bất thường. Điều này hé lộ việc hệ thống dùng một trình biên dịch truy vấn .NET riêng. Do môi trường thử nghiệm không hạn chế kỹ thuật .NET reflection, kẻ tấn công có thể đọc/ghi tệp và thực thi mã từ xa (RCE) trên DB Gateway – thành phần dùng chung phục vụ xử lý truy vấn của nhiều khách hàng.

  • Credential Harvesting (Thu thập thông tin xác thực): Tại DB Gateway, các nhà nghiên cứu trích xuất được thông tin xác thực của một khóa ký (signing key) không bị giới hạn phạm vi.

  • Target Discovery (Dò quét mục tiêu): Khóa ký mở ra quyền truy cập vào Config Store – danh mục khu vực chứa thông tin mọi tài khoản Cosmos DB, ID đăng ký (subscription ID), ID khách hàng (tenant ID) và cấu hình mạng. Việc tra cứu dữ liệu này được thực hiện dễ dàng bằng cú pháp SQL thông thường.

  • Cross-Tenant Access (Truy cập thông qua tính năng Cross-Tenant): Kẻ tấn công dùng khóa ký để lấy khóa chính (primary key) của bất kỳ tài khoản nào, từ đó giành quyền đọc và ghi toàn bộ dữ liệu trên mọi vùng và mọi giao diện API.

Bảng dưới đây tóm tắt chi tiết các giai đoạn trong vòng đời khai thác lỗ hổng:

Giai đoạn tấn công

Cơ chế & Kỹ thuật khai thác

Tác động vận hành kỹ thuật

Sandbox Escape

.NET reflection không bị hạn chế trong công cụ Gremlin

Thực thi mã từ xa (RCE) trên DB Gateway đa người dùng

Credential Harvesting

Trích xuất khóa ký DB Gateway không bị giới hạn

Truy cập vào khóa tổng Cosmos Master Key toàn cầu

Target Discovery

Truy vấn thư mục Config Store theo khu vực

Liệt kê subscription ID, tenant ID và cài đặt mạng

Cross-Tenant Access

Tạo khóa chính thông qua DB Gateway

Xâm nhập toàn bộ dữ liệu đọc/ghi trên mọi khu vực và API

Mức độ nguy hiểm đặc biệt của lỗ hổng

Điều khiến CosmosEscape trở nên đặc biệt nguy hiểm là sự tồn tại của khóa ký toàn cục, hay còn gọi là "Cosmos Master Key". Khóa này không bị giới hạn trong một khách hàng riêng lẻ mà có hiệu lực trên toàn bộ tài khoản, vùng địa lý và nhiều giao diện API khác nhau như SQL, MongoDB, Cassandra hay Gremlin.

Ngoài ra, lỗ hổng còn ảnh hưởng đến cả các hệ thống Cosmos DB được cô lập trong mạng riêng. Do DB Gateway bị chiếm quyền kiểm soát chính là nơi thực thi các quy tắc cô lập mạng, việc có quyền ghi vào Config Store cho thấy kẻ tấn công có thể thay đổi hoàn toàn các thiết lập cách ly này. Việc phát hiện lỗ hổng bằng quy trình tự động cũng gặp nhiều khó khăn do cơ chế biên dịch truy vấn sử dụng kỹ thuật reflection tùy chỉnh.

muc-do-anh-huong-cua-cosmosescape
Mức độ ảnh hưởng của CosmosEscape (ảnh: Wiz Research)

Microsoft đã xử lý CosmosEscape như thế nào?

Wiz Research đã báo cáo lỗ hổng cho Microsoft vào ngày 20/11/2025. Ngay trong 48 giờ, Microsoft đã phát hành bản vá khẩn cấp (hotfix). Trong các tháng tiếp theo, hãng tiến hành di tản sang kiến trúc bảo mật mới, loại bỏ hoàn toàn mô hình thiết kế dùng khóa Cosmos Master Key.

Quá trình nâng cấp hoàn tất vào tháng 7/2026 và thông tin được công bố rộng rãi vào ngày 30/7/2026. Chi tiết kỹ thuật của vụ việc sẽ được trình bày tại sự kiện Black Hat USA trong bài tham luận “One Key to Rule Them All: Taking Over a Flagship Cloud Service”.

Phía Microsoft xác nhận qua kiểm tra nhật ký nội bộ, không có bằng chứng nào cho thấy lỗ hổng bị khai thác ngoài các hoạt động thử nghiệm hợp pháp của Wiz, không có dữ liệu khách hàng nào bị truy cập trái phép và người dùng không cần thực hiện thêm thao tác xử lý nào.

Bài học đắt giá về bảo mật Cloud Native

Sự cố CosmosEscape mang lại một bài học quan trọng cho hạ tầng đám mây: các dịch vụ hạ tầng dùng chung cần thiết lập ranh giới cô lập cực kỳ nghiêm ngặt đối với các môi trường thực thi do người dùng điều khiển. Khi một chứng thư hoặc khóa ký có phạm vi ảnh hưởng đến nhiều khách hàng, một sơ hở nhỏ từ môi trường cô lập cũng có thể dẫn đến nguy cơ bị chiếm quyền toàn bộ nền tảng.

Việc phát hiện và xử lý kịp thời CosmosEscape đã giúp ngăn chặn rủi ro an ninh quy mô lớn đối với hạ tầng đám mây của Microsoft. Sự cố lần này một lần nữa khẳng định tầm quan trọng của việc chủ động rà soát điểm yếu và thắt chặt các cơ chế phân quyền trong môi trường điện toán đám mây hiện đại.

Nguồn tham khảo: Cyber Press

theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page