Stell dir vor, Du kannst auf jede Microsoft Azure Cosmos DB in der Cloud zugreifen, weil Du den Masterkey kennst? Klingt irre, aber Sicherheitsforschern von Wiz ist genau dieser Masterkey in die Finger gefallen, wie ich ich heute gelernt habe. Das Ganze hat den Namen CosmosEscape bekommen. Heißt aber, dass jede Microsoft Azure Cosmos DB von Microsoft (und möglicherweise von Dritten) gelesen und durchforstet werden kann.
Vorbemerkungen: Insidern ist klar, dass da ein solcher Masterkey existiert, weil Microsoft nach dem US-Cloud Act auf Anforderung Daten von Kunden, die auf seinen Servern gespeichert sind, an die US-Regierung herausgeben muss.
Ein Leserhinweis im Diskussionsbereich
Blog-Leser Tomas Jakobs hat im Diskussionsbereich des Blogs zum 31. Juli 2026 den Kommentar: "Benutzt jemand Microsoft Azure? Hat seine Datenbanken drin?
Ein Master-Key für alle Datenbanken cross-tenant, cross-zone, cross-everything. Ich würde sagen eine absichtlich eingebaute Backdoor… die oppps… jetzt public ist."
Tomas Jakobs hat auf den obigen Tweet des WIZ-Sicherheitsforschers Juval Avrahami verwiesen, der das Thema zum 30. Juli 2026 öffentlich machte.
Herumprobieren mit API liefert Geheimnisse
Beim Herumprobieren mit den APIs von Cosmos DB haben die Sicherheitsforscher Gremlin – die Graphdatenbank-API – ausprobiert und dabei eine verdächtige .NET-Ausnahme erhalten, schrieb der Sicherheitsforscher.
Es stellte sich heraus, dass Azure Gremlin-Abfragen als .NET-Code in einer Sandbox ausführte. Microsoft hatte zwar Einschränkungen definiert, um die Ausführung von beliebigem Code zu verhindern. Laut Juval Avrahami berücksichtigte die Sandbox jedoch die .NET-Reflexion nicht vollständig. Es gelang den Sicherheitsforschern mit Code aus der Sandbox zu entkommen, so dass sie beliebigen Code auf dem Service-Backend ausführen konnten.
Zugriff per Masterkey auf alles
Im Backend von Azure haben die Sicherheitsforscher von Wiz sich dann weiter vorgearbeitet. Letztendlich stießen sie auf das, was sie als "den Heiligen Gral" bezeichnen. Der Schlüssel (Masterkey), der jede Datenbank auf der Azure-Plattform von Microsoft freischaltet. Das heißt, die Sicherheitsforscher hatten laut Mitteilung Zugriff auf :
- Jede Art von Datenbank auf Azure
- Für jede Region
- Sowohl öffentliche als auch private Datenbanken
Und um das Ganze noch zu krönen, konnten die Sicherheitsforscher die Datenbankzugriffe über das öffentliche Internet freischalten. Der Schlüssel ermöglichte zudem die Suche über alle Konten in CosmosDB hinweg, was bedeutet, dass ein Angreifer bestimmte Organisationen anhand der Mandanten-ID oder der Domain ins Visier hätte nehmen können:

Die Auswirkungen beschränkten sich jedoch nicht nur auf externe Kunden. Microsoft selbst nutzt CosmosDB für Kernservices wie Teams, Copilot und Entra ID. Durch CosmosEscape hätten auch deren Datenbanken offengelegt werden können.

Das ist quasi der GAU für Microsoft, und in Europa müssten meiner Meinung nach jetzt Azure-, Teams-, Copilot-, Entra ID- oder M365-Kunden eine vorsorgliche DSGVO-Meldung bei der Landesdatenschutzaufsicht einreichen, sofern persönliche Daten von Personen dort gespeichert waren. Denn es ist ja potentiell ein DSGVO-Vorfall.
Die Sicherheitsforscher haben das Ganze im Rahmen eines Responsible Disclosure an Microsoft gemeldet. Redmond hat daraufhin innerhalb von weniger als 48 Stunden einen Hotfix bereitgestellt. Außerdem haben die Micrsooft-Entwickler den Hauptschlüssel entfernt und die Authentifizierungsarchitektur des Dienstes abgesichert. Es ist jetzt also nicht mehr möglich, den obigen Zugriffsweg zu nutzen.
Die WIZ-Sicherheitsforscher haben ihre Erkenntnisse zum 30. Juli 2026 im Blog-Beitrag CosmosEscape: Taking Over Every Database in Azure Cosmos DB dokumentiert und planen das Ganze auf der BlackHat USA 2026 im Talk "One Key to Rule Them All: Taking Over a Flagship Cloud Service" zu präsentieren.
Noch ein Leserhinweis und mein Fazit
Der Sachverhalt wurde mir zudem von Blog-Leser Stephan bereits heute Vormittag per E-Mail mit dem Begleittext "CLOUD Act und PATRIOT Act lassen grüßen" präsentiert. Stephan hatte mir einen Link auf diesen Golem-Beitrag geschickt, die das Thema dort aufgegriffen haben.
Der Vorfall bestätigt das, was Insider immer schon wussten oder zumindest postuliert haben, aber teilweise als Aluhut-Träger abgestempelt wurden. Unternehmen speichern ihre Geschäftsgeheimnisse in Datenbanken in der US-Cloud – und die Anbieter (sowie weitere Stellen) haben über einen Masterkey Zugriff auf alle Daten. Ich hatte gestern noch den Beitrag Backdoor (CVE-2026-20316) in Cisco Firewall wird ausgenutzt hier im Blog. Dort war ein Konto mit festen Zugangsdaten in einer Cisco Firewall-Verwaltungssoftware aufgeflogen, weil Cyberangreifer sich damit Zugriff verschafft hatten.
Und damit sind wir beim Kernthema. Immer wenn staatliche Stellen einen "Aufbruch einer Verschlüsselung" oder einen Masterkey fordern, um im Falle eines Falles als Strafverfolger aktiv werden zu können, weisen Sicherheitsexperten auf folgendes hin: Wenn es einen Masterkey gibt, wird dieser früher oder später öffentlich und dann haben auch andere Akteure (Cyberkriminell, Spione, staatliche Hackergruppen) Zugriff auf die Inhalte.
Und jetzt überlegen wir nochmals: Firmen stellen bereitwillig ihre Daten, ihr Wissen, ihre vertraulichen Informationen und Geheimnisse in Azure- (oder andere) Datenbanken. Aber es gibt einen Masterkey, über den jeder auf diese Informationen zugreifen kann. Für staatlich gelenkte Wirtschaftsspionage oder Cyberangriffe ein gefundenes Fressen. Aber ich höre immer wieder "das ist alternativlos". Was habe ich nicht verstanden, bzw. wo bin ich falsch abgebogen?




MVP: 2013 – 2016





Ohne Worte -.-
Diese Firma ist eine einzige Zumutung. Und damit verdienen die auch noch Kohle :(
Ein "Key" von vielen und sicher bald nicht mehr funktionsfähig, solange die nicht den "WilliamHenry3GoldKey" finden ist alles gut. Haha!
Das MS für Ihre Produkte Masterkeys hat wird schon seit Jahrzehnten gemunkelt, bisher fehlten halt nur die Beweise ;-P nicht wirklich überraschend…
Man munkelt auch das das für jede US Softwarefirma zutrifft… nicht dein Blech nicht mehr deins! Alte Binsenweisheit. Der Mensch ist numal nur ein begrenzt soziales Wesen.
Hören will das halt keiner…