Allvarlig sårbarhet i Azure Cosmos DB åtgärdad – vad svenska SMB bör göra
En nyligen åtgärdad sårbarhet i Azure Cosmos DB ska ha möjliggjort undanflykt från Gremlin-sandboxen och gett full åtkomst till databaser över flera hyresgäster, enligt Wiz och rapporterat av The Hacker News. Svenska små och medelstora företag som använder Cosmos DB bör omedelbart kontrollera att deras instanser är uppdaterade och granska åtkomstnycklar och loggar.
Vad har hänt?
Enligt rapporter i The Hacker News och säkerhetsföretaget Wiz har en nu åtgärdad sårbarhet i Azure Cosmos DB kunnat låta en angripare fly från tjänstens Gremlin-frågesandbox och få full läs- och skrivåtkomst till databaser över flera kundhyresgäster. Wiz ska ha gett denna exploitkedja kodnamnet "CosmosEscape" och rapporterar att kedjan inleddes med en konstruerad förfrågan.
Enligt uppgifter ska sårbarheten kunna påverka flera kundinstanser inom plattformen, vilket gör att den potentiella påverkan bedöms som hög för alla organisationer som förlitar sig på Cosmos DB för lagring och grafdatabaser.
Rapporterna anger att problemet nu har patchats. Exakta tekniska detaljer om hur sårbarheten utnyttjades eller vilka versioner som var påverkade framgår inte fullständigt i de källor som rapporterar detta.
Varför är detta relevant för svenska SMB?
Många svenska små och medelstora företag använder Microsofts molntjänster via Azure, inklusive Cosmos DB för schemalös datalagring, realtidsapplikationer eller grafdatabaser. En plattformsomfattande sårbarhet i en hanterad databasprodukt innebär flera risker för SMB:
- Direkt exponering av kunddata eller affärsspecifik information om sårbarheten utnyttjas.
- Möjlighet till obehörig modifiering av data som kan påverka drift eller integritet i affärssystem.
- Svårigheter att spåra angripares rörelser om åtkomstnycklar eller interna behörigheter missköts.
Även om sårbarheten enligt rapporterna är åtgärdad, är det viktigt att svenska företag som använder Cosmos DB eller som har sina lösningar integrerade med Cosmos DB aktivt går igenom sina konfigurationer och säkerhetsrutiner.
Konkreta åtgärder för svenska SMB
- Kontrollera att era Cosmos DB-instanser är uppdaterade och att Microsofts patchar har applicerats enligt deras instruktioner.
- Rotera åtkomstnycklar och primära autentiseringsuppgifter för Cosmos DB efter patchen, särskilt om instanser varit exponerade.
- Granska behörigheter och principer: använd minsta möjliga privilegier och överväg att byta till RBAC/managed identities där det är möjligt.
- Aktivera och kontrollera loggning och övervakning (diagnostic logs, auditering) för misstänkt aktivitet runt Cosmos DB-instanser.
- Skydda nätverkstillgång: använd brandväggsregler, privata slutpunkter (Private Endpoints) och begränsa åtkomst till betrodda nätverk.
- Säkerhetskopiera data och verifiera återställningsrutiner för att kunna hantera eventuell datakorruption eller förlust.
- Kontakta Microsoft Support om ni ser tecken på intrång eller om ni är osäkra på om er miljö var påverkad.
Kort råd
Om ni använder Azure Cosmos DB: prioritera omedelbar kontroll av uppdateringar, rotera nycklar och granska era åtkomstkontroller och loggar. En snabb genomgång minimerar risken för kvarvarande exponering.
Källa: The Hacker News
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal