← Alertas
Vulnerabilidad Bajo Resuelta

Una falla ya corregida en Azure Cosmos DB habría permitido acceso total a las bases de datos de cualquier cliente

Investigadores de seguridad descubrieron una falla crítica en Azure Cosmos DB, el servicio de base de datos de Microsoft, que habría permitido a un atacante obtener una llave maestra y acceder en lectura y escritura a las bases de datos de cualquier cliente del servicio. Microsoft confirmó que no hubo explotación real y ya corrigió la falla por completo.

2026-07-31 · SecurityWeek

Qué ocurrió

Investigadores de la firma Wiz descubrieron una falla crítica en Azure Cosmos DB, el servicio de base de datos en la nube de Microsoft, a la que llamaron “CosmosEscape”. Al aprovechar una función de consultas del servicio (la API Gremlin), lograron ejecutar código dentro de la infraestructura compartida y extraer una llave maestra que Microsoft usa internamente para recuperar las llaves de acceso de cualquier cuenta de cliente, sin necesidad de autenticarse primero. Microsoft desplegó una corrección de emergencia dos días después de recibir el reporte, en noviembre de 2025, y completó una corrección arquitectónica definitiva en julio de 2026. La empresa confirmó que no encontró evidencia de que la falla se explotara fuera de las pruebas controladas del investigador que la reportó.

Quién está expuesto

Organizaciones que usan Azure Cosmos DB para almacenar datos. Dado que la falla estaba en la infraestructura compartida del servicio y no en la configuración de cada cliente, no había nada que una organización pudiera haber hecho de forma individual para prevenirla.

Impacto potencial

De haberse explotado antes de la corrección, un atacante habría podido leer y modificar los datos de cualquier cuenta de Cosmos DB, en cualquier región, sin necesidad de credenciales previas. Al no haber evidencia de explotación real y estar la falla ya corregida, el riesgo actual para los clientes del servicio es bajo.

Leer fuente original →