Microsoft Azure හි ප්රධාන Database service එකක් වන Azure Cosmos DB තුළ තිබූ බරපතළ security vulnerability එකක් හේතුවෙන්, attackersලාට එහි ඇති ඕනෑම database එකකට සම්පූර්ණ read සහ write access ලබාගැනීමේ හැකියාව තිබූ බව Cybersecurity සමාගමක් වන Wiz අනාවරණය කර තිබේ.
CosmosEscape ලෙස නම් කර ඇති මෙම vulnerability chain එක Azure Cosmos DB හි Gremlin API එක හරහා ක්රියාත්මක කළ හැකිව තිබූ අතර, Microsoft customersලාගේ databases පමණක් නොව Microsoft සමාගම විසින්ම භාවිත කළ internal databases ද අවදානමට ලක්ව තිබිය හැකි බව Wiz සඳහන් කරයි.
CosmosEscape ක්රියාත්මක වූ ආකාරය
Azure Cosmos DB තුළ graph data query කිරීම සඳහා භාවිත කරන Gremlin API එකේ sandbox protection එක මඟහැරීමට Wiz researchersලාට හැකිව තිබේ.
විශේෂයෙන් සකස් කළ Gremlin query එකක් හරහා Cosmos DB backend system එක තුළ arbitrary code execution සිදු කිරීමට ඔවුන් සමත් වී තිබේ. ඉන්පසුව database requests හසුරුවන DB Gateway service එක වෙත ප්රවේශ වීමට හැකිව තිබේ.
මෙම DB Gateway එක තුළ තිබූ platform-wide signing key එකක් භාවිත කරමින් ඕනෑම Cosmos DB account එකක primary key එක ලබාගැනීමට හැකි බව researchersලා සොයාගෙන තිබේ. Wiz විසින් මෙම signing key එක Cosmos Master Key ලෙස නම් කර ඇත.
මෙම Master Key එක හරහා attackersලාට ප්රධාන හැකියාවන් දෙකක් ලැබිය හැකිව තිබුණි.
පළමුව, ඕනෑම Cosmos DB account එකක primary key එක ලබාගෙන එහි databases තුළ ඇති data කියවීමට, වෙනස් කිරීමට හෝ අලුත් data ඇතුළත් කිරීමට හැකිව තිබේ.
දෙවනුව, Azure region එකක් තුළ ඇති Cosmos DB accounts ලැයිස්තුගත කර tenant ID හෝ subscription ID එකක් භාවිතයෙන් විශේෂිත සමාගමක් හෝ ආයතනයක් ඉලක්ක කිරීමට හැකිව තිබේ.
Private Databases ද ආරක්ෂිත නොවෙයි
සාමාන්යයෙන් public internet එකෙන් access කිරීමට නොහැකි ලෙස සකස් කර ඇති private සහ network-isolated Cosmos DB accounts පවා මෙම vulnerability එකෙන් බලපෑමට ලක්විය හැකිව තිබූ බව Wiz පවසයි.
Network restrictions ක්රියාත්මක කරන්නේද compromise කළ හැකිව තිබූ DB Gateway එක හරහා බැවින්, attacker කෙනෙකුට එම restrictions මඟහැර private databases වෙත සෘජුව ප්රවේශ වීමට හැකියාව තිබූ බව පර්යේෂකයන්ගේ විශ්ලේෂණයෙන් පෙන්වා දෙයි.
Microsoft Teams සහ Copilot ද අවදානමට ලක්ව තිබුණාද?
Azure Cosmos DB සාමාන්ය websites, chatbots, web applications සහ online shopping recommendation systems සඳහා data ගබඩා කිරීමට විශාල වශයෙන් භාවිත කරයි.
Microsoft සමාගමද Microsoft Teams, Microsoft Entra ID සහ Microsoft Copilot වැනි තමන්ගේ services කිහිපයක data infrastructure සඳහා Cosmos DB භාවිත කරයි.
ඒ අනුව CosmosEscape vulnerability එක භාවිත කළ attacker කෙනෙකුට Microsoft සමාගමේ internal databases ද න්යායාත්මකව ඉලක්ක කිරීමට හැකියාව තිබූ බව Wiz සඳහන් කරයි. කෙසේ වෙතත්, මෙම vulnerability එක සැබෑ attackersලා විසින් භාවිත කළ බවට evidence හමු වී නොමැත.
Microsoft පැය 48ක් තුළ Hot Fix එකක් නිකුත් කරයි
Wiz විසින් මෙම vulnerability එක 2025 නොවැම්බර් 20 වැනිදා Microsoft වෙත වගකීමෙන් යුතුව වාර්තා කර තිබේ.
Microsoft සමාගම නොවැම්බර් 22 වැනිදා, එනම් vulnerability එක වාර්තා කර පැය 48ක් ඇතුළත Gremlin API එක හරහා attack එක ආරම්භ කළ හැකි entry point එක අවහිර කිරීමට hot fix එකක් නිකුත් කර තිබේ.
ඉන්පසුව Cosmos Master Key එක ඉවත් කිරීම, service-to-service authentication ශක්තිමත් කිරීම සහ අමතර network protections, monitoring හා detection systems හඳුන්වාදීම ඇතුළත් දීර්ඝකාලීන architecture update එකක් Microsoft විසින් සිදුකර ඇත.
එම දීර්ඝකාලීන fix එක 2026 ජූලි මාසයේදී සියලු Azure regions සඳහා rollout කර අවසන් කර තිබේ.
Customer data ලබාගෙන ඇති බවට evidence නැහැ
Microsoft විසින් access logs ඇතුළු systems පිළිබඳ පුළුල් පරීක්ෂණයක් සිදුකර ඇති අතර, Wiz researchersලාගේ testing activity එකෙන් පිටත unauthorized activity එකක් හෝ customer data access කිරීමක් සිදු වූ බවට evidence හමු නොවූ බව පවසයි.
Vulnerability එක මේ වනවිට සම්පූර්ණයෙන්ම fix කර ඇති බැවින් Azure Cosmos DB customersලාට passwords වෙනස් කිරීම හෝ database keys rotate කිරීම ඇතුළු අමතර ක්රියාමාර්ග ගැනීමට අවශ්ය නොවන බවද Microsoft සහ Wiz සඳහන් කර ඇත.
Reuters වාර්තාවට අනුව Azure Cosmos DB භාවිත කරන customersලා සංඛ්යාව Microsoft විසින් නිල වශයෙන් හෙළි කර නොමැති නමුත්, මෙම service එක භාවිත කරන cloud customersලා දහස් ගණනක් මෙම flaw එක නිසා න්යායාත්මක අවදානමකට ලක්විය හැකිව තිබේ.
මෙය Wiz විසින් Azure Cosmos DB තුළ සොයාගත් පළමු බරපතළ vulnerability එක නොවේ. 2021 වසරේදීද ඕනෑම Azure customer කෙනෙකුට වෙනත් customersලාගේ Cosmos DB databases වෙත unauthorized access ලබාගැනීමට ඉඩ දිය හැකි ChaosDB vulnerability එක Wiz විසින් අනාවරණය කර තිබුණි.
Source - Wiz Research | Reuters





