Volver al Blog
Ciberseguridad 1 de agosto de 2026 5 min read

CosmosEscape: Un Fallo de Sandbox en Azure Cosmos DB Expuso una Clave Maestra de Todas las Bases de Datos de Clientes

Wiz Research encontró una cadena de fallos en el motor Gremlin de Cosmos DB que permitía escapar de la sandbox de consultas y obtener una clave de firma válida en toda la plataforma. Microsoft lo corrigió hace meses; ningún dato de cliente fue afectado.

CosmosEscape: Un Fallo de Sandbox en Azure Cosmos DB Expuso una Clave Maestra de Todas las Bases de Datos de Clientes

Wiz Research divulgó una cadena de vulnerabilidades en Azure Cosmos DB, bautizada CosmosEscape, que permitía a cualquier titular de una cuenta estándar escapar de la sandbox de consultas y obtener una clave de firma con acceso de lectura y escritura a todas las cuentas de Cosmos DB de la plataforma, en todas las regiones, todos los tenants y todas las variantes de API, incluyendo SQL, MongoDB, Cassandra y Gremlin.

El ataque comenzaba en el motor de consultas Gremlin de Cosmos DB. Los atacantes construían consultas Gremlin que abusaban de la reflexión de .NET para romper la sandbox pensada para restringir lo que una consulta puede tocar, logrando ejecución de código arbitrario en el propio DB Gateway. Desde ahí, la cadena de explotación alcanzaba una única clave de firma válida en toda la plataforma que Wiz llama la “Cosmos Master Key” —una credencial que funcionaba en todas las regiones y tenants— además del Config Store, un registro regional con metadatos de cuenta, IDs de suscripción, IDs de tenant y configuración de red de cada despliegue de Cosmos DB, incluidos los configurados como aislados de red.

Esa combinación es lo que hace grave a CosmosEscape: un fallo alcanzable desde una cuenta estándar sin privilegios escalaba hasta acceso completo de lectura y escritura a la base de datos de cualquier cliente, sin importar cuán estrictamente ese cliente hubiera restringido el acceso de red por su lado. Wiz lo resumió así: “Una vulnerabilidad en esta capa puede propagarse hacia arriba y amenazar los servicios construidos encima” —una referencia directa al hecho de que Microsoft Teams, Entra ID y Copilot dependen todos de Cosmos DB por debajo.

Wiz reportó el problema a Microsoft el 20 de noviembre de 2025. Microsoft desplegó un parche que bloqueaba el punto de entrada vulnerable de Gremlin en menos de 48 horas y pasó los ocho meses siguientes construyendo y desplegando la corrección arquitectónica más profunda —eliminando por completo la clave a nivel de plataforma—, completándola en todas las regiones en julio de 2026, antes de la divulgación pública del 30 de julio. No se ha asignado ningún CVE ni puntuación CVSS a CosmosEscape.

Microsoft afirma que la investigación no encontró evidencia de impacto en clientes: “Hemos resuelto por completo el problema y no encontramos evidencia de impacto en clientes según nuestras investigaciones.” No se detectó actividad no autorizada fuera de las pruebas autorizadas de Wiz, y Microsoft asegura que no se requiere ninguna acción por parte de los clientes: la corrección fue enteramente del lado del servidor. Wiz reservará los detalles completos del exploit para una presentación en Black Hat USA programada para el 6 de agosto de 2026.

Este es un caso de éxito de divulgación coordinada y no una emergencia de explotación activa, pero la lección de fondo se mantiene igual: una única credencial válida en toda la plataforma es un punto único de fallo catastrófico en infraestructura de nube multi-tenant, y los lenguajes de consulta en sandbox son tan seguros como su frontera de reflexión más débil.

Fuentes

Azure Cosmos DB Wiz Research seguridad en la nube