Microsoft'un Azure Cosmos DB hizmetinde tespit edilen bir güvenlik açığı, saldırganların Gremlin sorgusu sandık kutusunu aşarak tüm müşteri veritabanlarına okuma ve yazma erişimi elde etmesine yol açabilirdi. Wiz tarafından CosmosEscape olarak adlandırılan bu açığın, bir Gremlin veritabanı üzerinden başlayan bir saldırı zinciriyle çalıştığı belirlendi. Saldırganlar, çoklu kiracılı bir ağ geçidinde kod yürütme yoluyla platform çapında bir imzalama anahtarı ve bölgesel hesap dizinini elde edebilirdi.
Wiz'in teknik raporuna göre, Cosmos DB'nin özel Gremlin motoru, Gremlin sorgularını .NET koda çevirerek sınırlı bir ortamda çalıştırıyordu. Ancak, bu sınırlamalar .NET yansıması (reflection) dikkate alınmamıştı, bu da araştırmacıların dosya okuma ve yazma ilkelerini oluşturup keyfi kod yürütmesine yol açtı. Microsoft, bu açığı 2025 Kasım ayında bildirilmesinden 48 saat içinde engelledi ve 2026 Temmuz ayında tüm bölgelerde kalıcı bir çözüm uyguladı.
Microsoft'un incelemesi, araştırmacılar dışında herhangi bir yetkisiz aktivitenin olmadığını ve müşteri verilerinin erişilmediğini gösterdi. Ancak, açığın ne zaman üretime girdiği ve Microsoft'un log incelemesinin hangi dönemi kapsadığı bilinmiyor.
