كشف باحثو الأمن السيبراني في شركة Wiz، بمساعدة أداة الذكاء الاصطناعي Atlas، عن ثغرة أمنية حرجة في خدمة قواعد البيانات السحابية Azure Cosmos DB التابعة لشركة Microsoft، أطلق عليها اسم CosmosEscape.
تتيح هذه الثغرة، التي لا يتوفر لها حتى الآن معرف CVE أو درجة تقييم CVSS، للمهاجمين نظرياً السيطرة الكاملة على جميع قواعد البيانات داخل الخدمة، بما في ذلك قواعد البيانات الداخلية لشركة Microsoft نفسها، من خلال الحصول على مفتاح رئيسي على مستوى المنصة. وقد عالجت Microsoft الثغرة بالكامل، مؤكدة عدم وجود أي أدلة على استغلالها خارج نطاق الاختبارات البحثية، ولذلك لا يطلب من العملاء اتخاذ أي إجراء.
انطلق الاكتشاف من رصد استثناء غير معتاد في بيئة .NET أثناء تنفيذ استعلامات Gremlin API، وهي لغة استعلام الرسم البياني المعتمدة في خدمة Cosmos DB. وعلى عكس محركات Gremlin مفتوحة المصدر التي تعمل غالباً على منصة JVM، استخدمت Microsoft محركاً مخصصاً يترجم الاستعلامات إلى تعليمات .NET برمجية لتنفيذها داخل صندوق حماية. غير أن الباحثين اكتشفوا أن القيود المفروضة لم تمنع بشكل كاف استخدام تقنية الانعكاس (Reflection) في .NET، وهو ما يعد جذر المشكلة.
مكّن هذا التجاوز الباحثين من بناء أوامر لعمليات قراءة الملفات وكتابتها، وصولاً إلى تنفيذ تعليمات برمجية عشوائية على خدمة DB Gateway، وهي البوابة المسؤولة عن تنفيذ استعلامات العملاء والتي تعمل على تجمعات Service Fabric متعددة المستأجرين.
بعد تجاوز صندوق حماية Gremlin API، تمكن الباحثون من الوصول إلى بيانات اعتماد متوفرة على التجمعات، أتاح لهم استخدام مفتاح توقيع لاسترداد المفاتيح الأساسية لحسابات العملاء. وتبين أن هذا المفتاح لم يكن مخصصاً لحساب واحد فقط، بل كان صالحاً للاستخدام عبر جميع المستأجرين، والمناطق الجغرافية، وواجهات API المتنوعة، سواء كانت SQL أو MongoDB أو Cassandra أو Gremlin. وقد أطلق باحثو Wiz على هذا المفتاح اسم المفتاح الرئيسي للمنصة (Cosmos Master Key).
أتاح هذا المفتاح للمهاجمين الوصول إلى Config Store، وهو عبارة عن سجل إقليمي يحتوي على تفاصيل كافة حسابات Cosmos DB، بما يشمل الأسماء، ومعرفات الاشتراكات، ومعرفات المستأجرين، وإعدادات الشبكات. ونظراً لأن Config Store بحد ذاته هو قاعدة بيانات Cosmos DB، فقد أمكن الاستعلام عنه بمرونة للحصول على بيانات أي مؤسسة، ثم استخدام المفتاح الرئيسي لاسترداد مفتاح الحساب الأساسي لتلك المؤسسة، ومنح المهاجم صلاحيات كاملة للقراءة والكتابة.
امتد التأثير الخطير لثغرة CosmosEscape ليشمل حتى الحسابات الخاصة والمعزولة شبكياً؛ نظراً لأن بوابة DB Gateway مسؤولة عن تطبيق سياسات العزل، واختراقها يوفر وصولاً مباشراً لتلك الحسابات. وإلى جانب ذلك، كانت الخدمات الداخلية لشركة Microsoft التي تخزن بياناتها في Cosmos DB، مثل Entra ID و Teams و Copilot، معرضة نظرياً لخطر الاختراق نتيجة لهذه الثغرة.
أبلغت Wiz شركة Microsoft بتفاصيل الثغرة في شهر نوفمبر من عام 2025، لتستجيب الأخيرة بإطلاق إصلاح عاجل خلال 48 ساعة لسد منفذ الهجوم المرتبط ببيئة Gremlin. وفي شهر يوليو من عام 2026، أكملت Microsoft طرح إصلاح معماري شامل طويل الأجل غطى كافة المناطق، وأدى إلى إلغاء المفتاح الرئيسي للمنصة بالكامل، إلى جانب إضافة ضوابط أمنية جديدة لمنع تكرار هجمات مشابهة مستقبلاً. وأكدت Microsoft بعد إجراء مراجعة شاملة للسجلات عدم العثور على أي دليل يشير إلى وصول غير مصرح به أو استغلال فعلي للثغرة من جهات خارجية.
سلط هذا البحث الضوء على الدور المتنامي لنماذج الذكاء الاصطناعي في تسريع اكتشاف الثغرات المعقدة، حيث شاركت نسخة مبكرة من أداة Atlas التابعة لشركة Wiz في الاكتشاف. وتشهد الصناعة تنافساً بين كبرى الشركات في هذا المجال، حيث كشفت Microsoft بدورها عن نظام MDASH الذي يحقق أداءً متقدماً في اختبارات الأمن السيبراني. ومع ذلك، يحمل هذا التطور التقني جانباً مقلقاً؛ فالنماذج القادرة على اكتشاف المفاتيح الرئيسية قد تُستغل من قبل جهات خبيثة بالسهولة ذاتها، مما يضاعف من أهمية التنسيق الوثيق بين الباحثين الأمنيين ومزودي الخدمات السحابية لسد الثغرات الاستراتيجية قبل استغلالها.







