CosmosEscape: Sicherheitforscher finden Masterkey für Microsoft Azure Cosmos DB

Stell dir vor, Du kannst auf jede Microsoft Azure Cosmos DB in der Cloud zugreifen, weil Du den Masterkey kennst? Klingt irre, aber Sicherheitsforschern von Wiz ist genau dieser Masterkey in die Finger gefallen, wie ich ich heute gelernt habe. Das Ganze hat den Namen CosmosEscape bekommen. Heißt aber, dass jede Microsoft Azure Cosmos DB von Microsoft (und möglicherweise von Dritten) gelesen und durchforstet werden kann.

Vorbemerkungen: Insidern ist klar, dass da ein solcher Masterkey existiert, weil Microsoft nach dem US-Cloud Act auf Anforderung Daten von Kunden, die auf seinen Servern gespeichert sind, an die US-Regierung herausgeben muss.

Ein Leserhinweis im Diskussionsbereich

Blog-Leser Tomas Jakobs hat im Diskussionsbereich des Blogs zum 31. Juli 2026 den Kommentar: "Benutzt jemand Microsoft Azure? Hat seine Datenbanken drin?
Ein Master-Key für alle Datenbanken cross-tenant, cross-zone, cross-everything. Ich würde sagen eine absichtlich eingebaute Backdoor… die oppps… jetzt public ist."

Azure-Cosmos-DB-Masterkey

Tomas Jakobs hat auf den obigen Tweet des WIZ-Sicherheitsforschers Juval Avrahami verwiesen, der das Thema zum 30. Juli 2026 öffentlich machte.

Herumprobieren mit API liefert Geheimnisse

Beim Herumprobieren mit den APIs von Cosmos DB haben die Sicherheitsforscher Gremlin – die Graphdatenbank-API – ausprobiert und dabei eine verdächtige .NET-Ausnahme erhalten, schrieb der Sicherheitsforscher.

Es stellte sich heraus, dass Azure Gremlin-Abfragen als .NET-Code in einer Sandbox ausführte. Microsoft hatte zwar Einschränkungen definiert, um die Ausführung von beliebigem Code zu verhindern. Laut Juval Avrahami berücksichtigte die Sandbox jedoch die .NET-Reflexion nicht vollständig. Es gelang den Sicherheitsforschern mit Code aus der Sandbox zu entkommen, so dass sie beliebigen Code auf dem Service-Backend ausführen konnten.

Zugriff per Masterkey auf alles

Im Backend von Azure haben die Sicherheitsforscher von Wiz sich dann weiter  vorgearbeitet. Letztendlich stießen sie auf das, was sie als "den Heiligen Gral" bezeichnen. Der Schlüssel (Masterkey), der jede Datenbank auf der Azure-Plattform von Microsoft freischaltet. Das heißt, die Sicherheitsforscher hatten laut Mitteilung Zugriff auf :

  • Jede Art von Datenbank auf Azure
  • Für jede Region
  • Sowohl öffentliche als auch private Datenbanken

Und um das Ganze noch zu krönen, konnten die Sicherheitsforscher die Datenbankzugriffe über das öffentliche Internet freischalten. Der Schlüssel ermöglichte zudem die Suche über alle Konten in CosmosDB hinweg, was bedeutet, dass ein Angreifer bestimmte Organisationen anhand der Mandanten-ID oder der Domain ins Visier hätte nehmen können:

Azure-Cosmos-DB-Masterkey

Die Auswirkungen beschränkten sich jedoch nicht nur auf externe Kunden. Microsoft selbst nutzt CosmosDB für Kernservices wie Teams, Copilot und Entra ID. Durch CosmosEscape hätten auch deren Datenbanken offengelegt werden können.

Azure-Cosmos-DB-Masterkey

Das ist quasi der GAU für Microsoft, und in Europa müssten meiner Meinung nach jetzt Azure-, Teams-, Copilot-, Entra ID- oder M365-Kunden eine vorsorgliche DSGVO-Meldung bei der Landesdatenschutzaufsicht einreichen, sofern persönliche Daten von Personen dort gespeichert waren. Denn es ist ja potentiell ein DSGVO-Vorfall.

Die Sicherheitsforscher haben das Ganze im Rahmen eines Responsible Disclosure an Microsoft gemeldet. Redmond hat daraufhin innerhalb von weniger als 48 Stunden einen Hotfix bereitgestellt. Außerdem haben die Micrsooft-Entwickler den Hauptschlüssel entfernt und die Authentifizierungsarchitektur des Dienstes abgesichert. Es ist jetzt also nicht mehr möglich, den obigen Zugriffsweg zu nutzen.

Die WIZ-Sicherheitsforscher haben ihre Erkenntnisse zum 30. Juli 2026 im Blog-Beitrag CosmosEscape: Taking Over Every Database in Azure Cosmos DB dokumentiert und planen das Ganze auf der BlackHat USA 2026 im Talk "One Key to Rule Them All: Taking Over a Flagship Cloud Service" zu präsentieren.

Noch ein Leserhinweis und mein Fazit

Der Sachverhalt wurde mir zudem von Blog-Leser Stephan bereits heute Vormittag per E-Mail mit dem Begleittext "CLOUD Act und PATRIOT Act lassen grüßen" präsentiert. Stephan hatte mir einen Link auf diesen Golem-Beitrag geschickt, die das Thema dort aufgegriffen haben.

Der Vorfall bestätigt das, was Insider immer schon wussten oder zumindest postuliert haben, aber teilweise als Aluhut-Träger abgestempelt wurden. Unternehmen speichern ihre Geschäftsgeheimnisse in Datenbanken in der US-Cloud – und die Anbieter (sowie weitere Stellen) haben über einen Masterkey Zugriff auf alle Daten. Ich hatte gestern noch den Beitrag Backdoor (CVE-2026-20316) in Cisco Firewall wird ausgenutzt hier im Blog. Dort war ein Konto mit festen Zugangsdaten in einer Cisco Firewall-Verwaltungssoftware aufgeflogen, weil Cyberangreifer sich damit Zugriff verschafft hatten.

Und damit sind wir beim Kernthema. Immer wenn staatliche Stellen einen "Aufbruch einer Verschlüsselung" oder einen Masterkey fordern, um im Falle eines Falles als Strafverfolger aktiv werden zu können, weisen Sicherheitsexperten auf folgendes hin: Wenn es einen Masterkey gibt, wird dieser früher oder später öffentlich und dann haben auch andere Akteure (Cyberkriminell, Spione, staatliche Hackergruppen) Zugriff auf die Inhalte.

Und jetzt überlegen wir nochmals: Firmen stellen bereitwillig ihre Daten, ihr Wissen, ihre vertraulichen Informationen und Geheimnisse in Azure- (oder andere) Datenbanken. Aber es gibt einen Masterkey, über den jeder auf diese Informationen zugreifen kann. Für staatlich gelenkte Wirtschaftsspionage oder Cyberangriffe ein gefundenes Fressen. Aber ich höre immer wieder "das ist alternativlos". Was habe ich nicht verstanden, bzw. wo bin ich falsch abgebogen?

Dieser Beitrag wurde unter Cloud, Sicherheit abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

3 Kommentare zu CosmosEscape: Sicherheitforscher finden Masterkey für Microsoft Azure Cosmos DB

  1. Marcel sagt:

    Ohne Worte -.-
    Diese Firma ist eine einzige Zumutung. Und damit verdienen die auch noch Kohle :(

  2. Benny sagt:

    Ein "Key" von vielen und sicher bald nicht mehr funktionsfähig, solange die nicht den "WilliamHenry3GoldKey" finden ist alles gut. Haha!

  3. Luzifeer sagt:

    Das MS für Ihre Produkte Masterkeys hat wird schon seit Jahrzehnten gemunkelt, bisher fehlten halt nur die Beweise ;-P nicht wirklich überraschend…

    Man munkelt auch das das für jede US Softwarefirma zutrifft… nicht dein Blech nicht mehr deins! Alte Binsenweisheit. Der Mensch ist numal nur ein begrenzt soziales Wesen.
    Hören will das halt keiner…

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.