My News ← 戻る

Azure Cosmos DBに全データベース読み書き可能な「CosmosEscape」脆弱性――Wizが詳細を公開

Azure Cosmos DBに全データベース読み書き可能な「CosmosEscape」脆弱性――Wizが詳細を公開

項目 内容
ジャンル セキュリティ
日付 2026-07-31
元記事 Wiz Blog

要約

クラウドセキュリティ企業のWizが、Azure Cosmos DBに存在した重大な脆弱性チェーン「CosmosEscape」の技術詳細を公開した。GremlinクエリエンジンのサンドボックスをエスケープしてAzureプラットフォーム全体の管理キーを取得することで、同サービス上のすべてのCosmos DBデータベースへの完全な読み書きアクセスが可能だった。Microsoftはパッチを適用済みで悪用の証拠はないとしているが、クラウドマネージドDBの信頼モデルの再考を迫る事例だ。マルチテナントクラウドサービスにおけるサンドボックス脱出リスクの深刻さを改めて示した。


元記事を読む →