Alphabet’e ait siber güvenlik şirketi Wiz yaptığı açıklamada, Microsoft’u ve binlerce bulut müşterisini tehlikeye atabilecek kapsamlı bir güvenlik açığı bulduğunu söyledi. Wiz, web sitesinde yayınladığı bir gönderide, Microsoft’un önemli bir veritabanı hizmeti olan Azure CosmosDB’deki artık yamalanmış bir güvenlik açığının, bir bilgisayar korsanının kullanıcılarından herhangi birini uzaktan tehlikeye atmasına olanak tanıyacağını belirtti.
Wiz güvenlik açığı konusunda riskleri ortaya koydu
Microsoft, yaptığı açıklamada, sorunun Wiz ile işbirliği içinde “tamamen giderildiğini” ve “araştırmalarımız sonucunda müşteri etkisine dair hiçbir kanıt bulunmadığını” söyledi. Microsoft, kaç müşterinin etkilenmiş olabileceğini belirtmedi, ancak CosmosDB, Microsoft’un bulut hizmeti tekliflerinin temel taşlarından biridir ve binlerce müşteriye sahip olduğu tahmin edilmektedir.
Şirketler tarafından, sohbet botları, web uygulamaları ve çevrimiçi perakende öneri motorları gibi hizmetlere yardımcı olan verileri depolamak için kullanılır. Microsoft ayrıca, Microsoft Teams ve Copilot dahil olmak üzere kendi hizmetlerini desteklemek için CosmosDB’yi kullanmaktadır. Wiz’in baş teknoloji sorumlusu Ami Luttwak: “Bulutta ve Microsoft üzerinde geliştirme yaparken, genellikle CosmosDB kullanılır” dedi.
Bu bulgu, araştırmacıların yamalanmadan önce bulut kullanıcılarının toplu olarak ele geçirilmesine izin verebileceğini söylediği, 2021’de Wiz tarafından keşfedilen benzer bir CosmosDB açığı da dahil olmak üzere bir dizi güvenlik açığının en yenisi. Geçen yıl, araştırmacı Dirk-jan Mollema, Microsoft bulut kullanıcılarının hesaplarının toplu olarak ele geçirilmesine izin verebilecek, o zamandan beri yamalanmış bir açık keşfetmişti. Araştırmacılar, Wiz tarafından keşfedilen açığın ciddi olduğunu söyledi.
Minneapolis merkezli siber güvenlik firması NetSpi’nin kıdemli başkan yardımcısı Karl Fosaaen: “Bu iyi değil” dedi. CosmosDB’nin “oldukça yoğun bir kullanımda olduğunu ve sıklıkla hassas verilerin CosmosDB’ye düştüğünü” söyledi. Ancak bu tür keşiflerin bulut hizmetlerinde periyodik olarak gerçekleştiği konusunda uyardı. Hollandalı siber güvenlik firması Eye Security’nin ortak sahibi Vaisha Bernard, araştırmacıların son zamanlarda “altyapı sağlayıcılarında çok sayıda yüksek önem dereceli bulut güvenlik açığı” bulduklarını söyledi.









