{"id":328015,"date":"2026-07-31T16:11:21","date_gmt":"2026-07-31T14:11:21","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328015"},"modified":"2026-07-31T16:37:40","modified_gmt":"2026-07-31T14:37:40","slug":"sicherheitforscher-finden-masterkey-fuer-microsoft-azure-cosmos-db","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/07\/31\/sicherheitforscher-finden-masterkey-fuer-microsoft-azure-cosmos-db\/","title":{"rendered":"CosmosEscape: Sicherheitforscher finden Masterkey f\u00fcr Microsoft Azure Cosmos DB"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud (Quelle: Pexels, free Verwendung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Stell dir vor, Du kannst auf jede Microsoft Azure Cosmos DB in der Cloud zugreifen, weil Du den Masterkey kennst? Klingt irre, aber Sicherheitsforschern von Wiz ist genau dieser Masterkey in die Finger gefallen, wie ich ich heute gelernt habe. Das Ganze hat den Namen CosmosEscape bekommen. Hei\u00dft aber, dass jede Microsoft Azure Cosmos DB von Microsoft (und m\u00f6glicherweise von Dritten) gelesen und durchforstet werden kann.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/35aff079a2fb4843b58ee8d955a451d4\" alt=\"\" width=\"1\" height=\"1\" \/>Vorbemerkungen:\u00a0Insidern ist klar, dass da ein solcher Masterkey existiert, weil Microsoft nach dem US-Cloud Act auf Anforderung Daten von Kunden, die auf seinen Servern gespeichert sind, an die US-Regierung herausgeben muss.<\/p>\n<h2>Ein Leserhinweis im Diskussionsbereich<\/h2>\n<p>Blog-Leser Tomas Jakobs hat im Diskussionsbereich des Blogs zum 31. Juli 2026 den Kommentar: \"<em>Benutzt jemand Microsoft Azure? Hat seine Datenbanken drin?<\/em><br \/>\n<em>Ein Master-Key f\u00fcr alle Datenbanken cross-tenant, cross-zone, cross-everything.\u00a0Ich w\u00fcrde sagen eine absichtlich eingebaute Backdoor\u2026 die oppps\u2026 jetzt public ist.<\/em>\"<\/p>\n<p><a href=\"https:\/\/xcancel.com\/yuvalavra\/status\/2082864672294736324\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328016\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey.jpg\" alt=\"Azure-Cosmos-DB-Masterkey\" width=\"526\" height=\"772\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey.jpg 526w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey-204x300.jpg 204w\" sizes=\"auto, (max-width: 526px) 100vw, 526px\" \/><\/a><\/p>\n<p>Tomas Jakobs hat auf den obigen <a href=\"https:\/\/xcancel.com\/yuvalavra\/status\/2082864672294736324\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> des WIZ-Sicherheitsforschers Juval Avrahami verwiesen, der das Thema zum 30. Juli 2026 \u00f6ffentlich machte.<\/p>\n<h2>Herumprobieren mit API liefert Geheimnisse<\/h2>\n<p>Beim Herumprobieren mit den APIs von Cosmos DB haben die Sicherheitsforscher Gremlin \u2013 die Graphdatenbank-API \u2013 ausprobiert und dabei eine verd\u00e4chtige .NET-Ausnahme erhalten, schrieb der Sicherheitsforscher.<\/p>\n<p>Es stellte sich heraus, dass Azure Gremlin-Abfragen als .NET-Code in einer Sandbox ausf\u00fchrte. Microsoft hatte zwar Einschr\u00e4nkungen definiert, um die Ausf\u00fchrung von beliebigem Code zu verhindern. Laut Juval Avrahami ber\u00fccksichtigte die Sandbox jedoch die .NET-Reflexion nicht vollst\u00e4ndig. Es gelang den Sicherheitsforschern mit Code aus der Sandbox zu entkommen, so dass sie beliebigen Code auf dem Service-Backend ausf\u00fchren konnten.<\/p>\n<h2>Zugriff per Masterkey auf alles<\/h2>\n<p>Im Backend von Azure haben die Sicherheitsforscher von Wiz sich dann weiter\u00a0 vorgearbeitet. Letztendlich stie\u00dfen sie auf das, was sie als \"den Heiligen Gral\" bezeichnen. Der Schl\u00fcssel (Masterkey), der jede Datenbank auf der Azure-Plattform von Microsoft freischaltet. Das hei\u00dft, die Sicherheitsforscher hatten laut Mitteilung Zugriff auf :<\/p>\n<ul>\n<li>Jede Art von Datenbank auf Azure<\/li>\n<li>F\u00fcr jede Region<\/li>\n<li>Sowohl \u00f6ffentliche als auch private Datenbanken<\/li>\n<\/ul>\n<p>Und um das Ganze noch zu kr\u00f6nen, konnten die Sicherheitsforscher die Datenbankzugriffe \u00fcber das \u00f6ffentliche Internet freischalten.\u00a0Der Schl\u00fcssel erm\u00f6glichte zudem die Suche \u00fcber alle Konten in CosmosDB hinweg, was bedeutet, dass ein Angreifer bestimmte Organisationen anhand der Mandanten-ID oder der Domain ins Visier h\u00e4tte nehmen k\u00f6nnen:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328019\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey1.jpg\" alt=\"Azure-Cosmos-DB-Masterkey\" width=\"640\" height=\"125\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey1.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey1-300x59.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Die Auswirkungen beschr\u00e4nkten sich jedoch nicht nur auf externe Kunden. Microsoft selbst nutzt CosmosDB f\u00fcr Kernservices wie Teams, Copilot und Entra ID. Durch CosmosEscape h\u00e4tten auch deren Datenbanken offengelegt werden k\u00f6nnen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328021\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey2.jpg\" alt=\"Azure-Cosmos-DB-Masterkey\" width=\"633\" height=\"374\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey2.jpg 633w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Azure-Cosmos-DB-Masterkey2-300x177.jpg 300w\" sizes=\"auto, (max-width: 633px) 100vw, 633px\" \/><\/p>\n<blockquote><p>Das ist quasi der GAU f\u00fcr Microsoft, und in Europa m\u00fcssten meiner Meinung nach jetzt Azure-, Teams-, Copilot-, Entra ID- oder M365-Kunden eine vorsorgliche DSGVO-Meldung bei der Landesdatenschutzaufsicht einreichen, sofern pers\u00f6nliche Daten von Personen dort gespeichert waren. Denn es ist ja potentiell ein DSGVO-Vorfall.<\/p><\/blockquote>\n<p>Die Sicherheitsforscher haben das Ganze im Rahmen eines Responsible Disclosure an Microsoft gemeldet. Redmond hat daraufhin innerhalb von weniger als 48 Stunden einen Hotfix bereitgestellt. Au\u00dferdem haben die Micrsooft-Entwickler den Hauptschl\u00fcssel entfernt und die Authentifizierungsarchitektur des Dienstes abgesichert. Es ist jetzt also nicht mehr m\u00f6glich, den obigen Zugriffsweg zu nutzen.<\/p>\n<p>Die WIZ-Sicherheitsforscher haben ihre Erkenntnisse zum 30. Juli 2026 im Blog-Beitrag <a href=\"https:\/\/www.wiz.io\/blog\/cosmosescape-taking-over-every-database-in-azure-cosmos-db\" target=\"_blank\" rel=\"noopener\">CosmosEscape: Taking Over Every Database in Azure Cosmos DB<\/a> dokumentiert und planen das Ganze auf der BlackHat USA 2026 im Talk \"<a href=\"https:\/\/blackhat.com\/us-26\/briefings\/schedule\/index.html#one-key-to-rule-them-all-taking-over-a-flagship-cloud-service-53889\" target=\"_blank\" rel=\"noopener\">One Key to Rule Them All: Taking Over a Flagship Cloud Service<\/a>\" zu pr\u00e4sentieren.<\/p>\n<h2>Noch ein Leserhinweis und mein Fazit<\/h2>\n<p>Der Sachverhalt wurde mir zudem von Blog-Leser Stephan bereits heute Vormittag per E-Mail mit dem Begleittext \"CLOUD Act und PATRIOT Act lassen gr\u00fc\u00dfen\" pr\u00e4sentiert. Stephan hatte mir einen Link auf<a href=\"https:\/\/www.golem.de\/news\/microsoft-forscher-finden-masterkey-fuer-vollzugriff-auf-azure-datenbanken-2607-211473.html\" target=\"_blank\" rel=\"noopener\"> diesen Golem-Beitrag<\/a> geschickt, die das Thema dort aufgegriffen haben.<\/p>\n<p>Der Vorfall best\u00e4tigt das, was Insider immer schon wussten oder zumindest postuliert haben, aber teilweise als Aluhut-Tr\u00e4ger abgestempelt wurden. Unternehmen speichern ihre Gesch\u00e4ftsgeheimnisse in Datenbanken in der US-Cloud &#8211; und die Anbieter (sowie weitere Stellen) haben \u00fcber einen Masterkey Zugriff auf alle Daten. Ich hatte gestern noch den Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/30\/backdoor-cve-2026-20316-in-cisco-firewall-wird-ausgenutzt\/\">Backdoor (CVE-2026-20316) in Cisco Firewall wird ausgenutzt<\/a> hier im Blog. Dort war ein Konto mit festen Zugangsdaten in einer Cisco Firewall-Verwaltungssoftware aufgeflogen, weil Cyberangreifer sich damit Zugriff verschafft hatten.<\/p>\n<p>Und damit sind wir beim Kernthema. Immer wenn staatliche Stellen einen \"Aufbruch einer Verschl\u00fcsselung\" oder einen Masterkey fordern, um im Falle eines Falles als Strafverfolger aktiv werden zu k\u00f6nnen, weisen Sicherheitsexperten auf folgendes hin: Wenn es einen Masterkey gibt, wird dieser fr\u00fcher oder sp\u00e4ter \u00f6ffentlich und dann haben auch andere Akteure (Cyberkriminell, Spione, staatliche Hackergruppen) Zugriff auf die Inhalte.<\/p>\n<p>Und jetzt \u00fcberlegen wir nochmals: Firmen stellen bereitwillig ihre Daten, ihr Wissen, ihre vertraulichen Informationen und Geheimnisse in Azure- (oder andere) Datenbanken. Aber es gibt einen Masterkey, \u00fcber den jeder auf diese Informationen zugreifen kann. F\u00fcr staatlich gelenkte Wirtschaftsspionage oder Cyberangriffe ein gefundenes Fressen. Aber ich h\u00f6re immer wieder \"das ist alternativlos\". Was habe ich nicht verstanden, bzw. wo bin ich falsch abgebogen?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Stell dir vor, Du kannst auf jede Microsoft Azure Cosmos DB in der Cloud zugreifen, weil Du den Masterkey kennst? Klingt irre, aber Sicherheitsforschern von Wiz ist genau dieser Masterkey in die Finger gefallen, wie ich ich heute gelernt habe. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/31\/sicherheitforscher-finden-masterkey-fuer-microsoft-azure-cosmos-db\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[4375,1171,4328],"class_list":["post-328015","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-azure","tag-cloud","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328015","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328015"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328015\/revisions"}],"predecessor-version":[{"id":328023,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328015\/revisions\/328023"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328015"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328015"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328015"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}