CosmosEscape:Azure Cosmos DBの全データベースに無断アクセス可能な重大脆弱性がMicrosoftにより修正

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「AzureのマネージドDBサービスを使っているけど、他の会社のデータまで見えてしまう脆弱性なんてあるの?」
「クラウドのプラットフォーム側の脆弱性って、ユーザー側には何もできないんじゃないの?」

ボス

クラウドでも、プラットフォーム自体に脆弱性があれば同じクラウド上の全テナントが危険にさらされる。今回のCosmosEscapeはその典型だな

チップス

自分たちで何もしてないのに他社のデータに侵入できるなんて……怖いでしゅ!

Microsoft Azure Cosmos DBのGremlin APIに、テナント間でデータベースへの無断アクセスを可能にする重大な脆弱性「CosmosEscape」が存在したことがWiz Researchによって明らかになりました。
Microsoftは2025年11月の報告受領から48時間以内に脆弱なエントリポイントをブロックし、2026年7月に全リージョンでの長期修正を完了。2026年7月30日に公開開示されました。顧客データへの不正アクセスや被害は確認されていません。

  • Azure Cosmos DBのGremlin APIにサンドボックスエスケープ脆弱性が存在し、攻撃者がCosmos Master Keyを取得して全顧客DBに読み書きアクセスが可能だった
  • Wiz Researchが2025年11月に報告、Microsoftは48時間以内に一次対応し2026年7月に全リージョン修正を完了
  • 顧客への被害・データ漏洩は確認されておらず、ユーザー側の対応は不要

この記事を読めば、クラウドプラットフォームのクロステナント脆弱性の仕組みと、クラウド利用者がすべき考え方が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

CosmosEscapeの全容——GremlinサンドボックスからCosmos Master Keyへ

Azure Cosmos DBはMicrosoftが提供するフルマネージドNoSQLデータベースサービスで、世界中の企業が利用しています。
今回発見された「CosmosEscape」は、Cosmos DBが提供するグラフデータベースクエリAPIである「Gremlin API」のサンドボックス実装の欠陥を悪用するものです。

チップス

サンドボックスエスケープって、どういう意味でしゅか?

ボス

本来、クラウドサービスではユーザーの入力(クエリ)が制限された安全な実行環境の中でしか動かないように設計されている。それを突き破って、制限外の操作ができるようにする攻撃のことだな

攻撃の技術的仕組み

Wiz Researchの調査によると、Cosmos DBのGremlin APIはGremlinクエリを.NETコードに変換して制限された環境で実行する構造になっていましたが、.NET反射(リフレクション)を活用することでファイル読み書きプリミティブを構築し、任意コード実行に到達することが可能でした。
攻撃が成立するまでの流れは以下の通りです。

  • Gremlin APIのクエリサンドボックスを.NETリフレクションで突破して任意コード実行を達成
  • DB Gatewayサーバー上でコード実行し、プラットフォーム全体で共有される署名鍵「Cosmos Master Key」を取得
  • Cosmos Master Keyを使って任意の顧客アカウントのプライマリキーを取得
  • 全APIフレーバー(SQL/NoSQL/Table/Gremlin)および全リージョンの顧客DBに対して無制限の読み書きが可能な状態に
ボス

Cosmos Master Keyという1本の鍵が全顧客のDBにアクセスできる設計そのものが問題の本質だ。マルチテナントのクラウドサービスでは、このような共有シークレットの管理が攻撃の起点になりうるんだな

クラウド利用者が持つべき「共有責任モデル」の正しい理解

今回の脆弱性でユーザーができること・できないこと

CosmosEscapeはクラウドプラットフォームのインフラ層の問題であり、Azure Cosmos DBのユーザー側には防御できる手段がありませんでした。
これはクラウドの「共有責任モデル」が持つ特性です。

クラウドにおける責任の分担は以下の通りです。

  • クラウドプロバイダー責任: インフラ・プラットフォーム・サービスの基盤コードのセキュリティ(今回はここが問題)
  • ユーザー責任: データ・アクセス管理・アプリケーション設定・認証情報の管理

今回Microsoftは迅速に対応しており、顧客への実被害も確認されていません。一方で、ユーザーが学べる教訓は以下の通りです。

  • クラウドサービスの脆弱性開示情報を継続的に監視し、自社利用サービスへの影響を把握する
  • 重要データに対して暗号化・アクセスログ監視・異常検知を組み合わせ、プラットフォーム側の侵害に気づける体制を整える
  • クラウドベンダーのセキュリティ対応能力(報告からパッチまでの速度、開示の透明性)も評価基準に含める
チップス

クラウドに任せてるからって完全に安心はできないんでしゅね

ボス

信頼はするが検証もする、というのがクラウドとの正しい付き合い方だな。ただ、今回Microsoftは報告から48時間で初動を打ち、2026年7月に完全修正した。このスピードは評価に値する対応だったんだな

まとめ

CosmosEscapeは、Azure Cosmos DBのGremlin APIに存在したサンドボックスエスケープ脆弱性が、プラットフォーム全体の共有署名鍵に到達することで全顧客DBへのクロステナントアクセスを可能にした重大な欠陥でした。
Wiz Researchの責任ある開示とMicrosoftの迅速な修正により、実被害は発生しませんでした。

クラウドプラットフォームのインフラ脆弱性はユーザーが直接防ぐことはできません。ベンダーの脆弱性対応能力の評価と、データ監視・ログ体制の整備が、クラウド利用者としての現実的なセキュリティ戦略です。

ボス

クラウドプロバイダーを選ぶ際は、セキュリティ報告への対応速度と透明性も重要な評価軸だ。今回Microsoftは適切に対応したが、すべてのプロバイダーがそうとは限らないんだな

チップス

クラウドのセキュリティ情報、ちゃんとチェックする習慣をつけましゅ!

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次