كشفت ثغرة أزور Cosmos DB عن خطر أمني كان قد يتيح الوصول إلى قواعد بيانات متعددة على منصة مايكروسوفت، قبل أن يتم إصلاحه بالكامل خلال 2026.
ما هي ثغرة أزور Cosmos DB ولماذا أثارت القلق؟
تتعلق المشكلة الأمنية بخدمة Azure Cosmos DB، وهي واحدة من أبرز خدمات قواعد البيانات السحابية لدى مايكروسوفت. الثغرة سمحت نظرياً للمهاجم بتجاوز بيئة العزل الخاصة باستعلامات Gremlin، ثم الوصول إلى صلاحيات أوسع من المفترض أن تبقى محمية داخل المنصة.
الخطورة هنا لا تتوقف عند تنفيذ أوامر داخل بيئة الخدمة فقط، بل تمتد إلى إمكانية استخراج مفتاح رئيسي يمنح تحكماً كاملاً في حسابات قواعد البيانات المستهدفة. ولهذا تُعد الحادثة من أخطر الثغرات السحابية التي ظهرت أخيراً.
كيف عملت سلسلة الهجوم داخل Azure Cosmos DB؟
بحسب التفاصيل التقنية، بدأ السيناريو من قاعدة بيانات Gremlin يملكها الباحث أو المهاجم نفسه، ثم جرى إرسال استعلام مُعد بعناية لاستغلال طريقة معالجة الأوامر داخل الخدمة. بعد ذلك أمكن الوصول إلى تنفيذ تعليمات على مكوّن وسيط متعدد المستأجرين.
ماذا حصل بعد تجاوز العزل؟
بعد تنفيذ الكود على البوابة الوسيطة، أصبح بالإمكان الوصول إلى أسرار توقيع على مستوى المنصة ودليل للحسابات داخل المنطقة السحابية. هذا المسار سهّل تحديد الهدف ثم استرجاع المفتاح الأساسي الخاص بالحساب المطلوب.
- نقطة البداية: حساب Gremlin صالح وتابع للمهاجم
- مرحلة الاستغلال: تجاوز بيئة العزل الخاصة بالاستعلامات
- النتيجة التقنية: تنفيذ أوامر على بوابة DB Gateway
- الخطر النهائي: استخراج المفتاح الأساسي للحساب المستهدف
وتوضح هذه السلسلة أن الخلل لم يكن في بيانات العملاء المخزنة مباشرة، بل في مكوّن وسيط يمتلك القدرة على طلب المفاتيح الحساسة وإدارتها داخلياً.
متى أصلحت مايكروسوفت ثغرة أزور Cosmos DB؟
أوقفت مايكروسوفت نقطة الدخول الضعيفة خلال 48 ساعة من الإبلاغ الأولي في نوفمبر 2025، وهو تحرك سريع للحد من أي استغلال محتمل. أما الإصلاح الأشمل، فقد اكتمل عبر جميع المناطق السحابية خلال يوليو 2026.
كما أزالت الشركة المفتاح المشترك على مستوى المنصة، وهي خطوة مهمة لأنها تقلل من أثر أي اختراق مشابه مستقبلاً. ووفقاً لما تتابعه تيكبامين، فإن إزالة هذا النوع من الأسرار المركزية تعد من أفضل ممارسات تقوية البنية السحابية.
- الإبلاغ عن الثغرة: نوفمبر 2025
- تعطيل المسار الضعيف: خلال 48 ساعة
- الإصلاح الكامل عالمياً: يوليو 2026
- إجراء إضافي: التخلص من المفتاح واسع النطاق
هل تأثر العملاء فعلاً وما الذي يعنيه ذلك للمؤسسات؟
مايكروسوفت قالت إن مراجعتها لم تكشف عن نشاط غير مصرح به خارج نطاق الاختبارات الأمنية، كما أكدت عدم الوصول إلى بيانات العملاء وعدم الحاجة إلى إجراء فوري من جانب المستخدمين. لكن أهمية الحادثة تبقى كبيرة لأنها تكشف مدى حساسية البوابات المشتركة في الخدمات السحابية.
لماذا تهم هذه الحادثة فرق الأمن السيبراني؟
المؤسسات التي تعتمد على السحابة تحتاج إلى مراقبة ليس فقط إعدادات الحسابات، بل أيضاً البنية الخلفية التي تدير المفاتيح والصلاحيات. كما ذكر تيكبامين، فإن ثغرة أزور Cosmos DB تذكّر الشركات بأن العزل المنطقي وحده لا يكفي إذا وُجدت أسرار مركزية أو صلاحيات واسعة داخل طبقات التشغيل.
- مراجعة استخدام المفاتيح الأساسية داخل البيئات الإنتاجية
- تفعيل سجلات التدقيق والتنبيهات على مستوى الحسابات الحساسة
- تقليل الاعتماد على الصلاحيات الواسعة قدر الإمكان
- متابعة تحديثات مزودي الخدمات السحابية بشكل مستمر
في النهاية، تبقى ثغرة أزور Cosmos DB مثالاً واضحاً على أن الأمن السحابي لا يعتمد فقط على قوة التشفير، بل أيضاً على تصميم البنية الداخلية وإدارة المفاتيح الحساسة بطريقة تمنع تحوّل خلل واحد إلى تهديد واسع النطاق.