Una vulnerabilidad detectada en el servicio Azure Cosmos DB de Microsoft podría haber permitido a los atacantes eludir la sandbox de consultas Gremlin y obtener acceso de lectura y escritura a todas las bases de datos de clientes. Esta vulnerabilidad, denominada CosmosEscape por Wiz, se determinó que operaba mediante una cadena de ataque iniciada a través de una base de datos Gremlin. Los atacantes podrían haber obtenido, mediante ejecución de código en una puerta de enlace multitenant, una clave de firma a nivel de plataforma y el índice de cuentas regional.
Según el informe técnico de Wiz, el motor Gremlin especializado de Cosmos DB convertía las consultas Gremlin a código .NET para ejecutarlas en un entorno restringido. Sin embargo, esas restricciones no consideraban la reflexión de .NET, lo que permitió a los investigadores crear principios de lectura y escritura de archivos y ejecutar código arbitrario. Microsoft mitigó la vulnerabilidad 48 horas después de su notificación en noviembre de 2025 y aplicó una solución permanente en todas las regiones en julio de 2026.
La revisión de Microsoft mostró que no hubo actividad no autorizada fuera de los investigadores y que no se accedió a los datos de los clientes. Sin embargo, se desconoce cuándo la vulnerabilidad entró en producción y qué período cubre la revisión de registros de Microsoft.
