✨︎ Resumen (TL;DR):
- La firma de seguridad Wiz descubrió CosmosEscape, una cadena de vulnerabilidades críticas en el API Gremlin de Azure Cosmos DB.
- El fallo otorgaba permisos de lectura y escritura en cualquier base de datos de la plataforma sin importar la región o el inquilino.
- Microsoft aplicó un rediseño de seguridad en julio de 2026 y confirmó que no hubo exposición de información de clientes.
La firma de ciberseguridad Wiz reveló los detalles de CosmosEscape, una cadena de fallas críticas en Azure Cosmos DB que permitía leer y escribir en cualquier base de datos de Microsoft. El fallo comprometía la seguridad de miles de empresas al dar acceso total mediante una sola llave de firma global, afectando incluso a bases de datos aisladas por red.
Azure Cosmos DB es un servicio de base de datos distribuida que gestiona información a gran escala para aplicaciones de alta disponibilidad. La vulnerabilidad comenzó en el API Gremlin, la interfaz para bases de datos de grafos, donde los investigadores descubrieron que el motor de traducción de consultas de Microsoft, escrito en.NET, presentaba fallas en su aislamiento.
A través de este error, lograron ejecutar comandos directamente en el DB Gateway, la infraestructura multiinquilino que procesa las consultas de los clientes. Una vez dentro de este componente, los analistas localizaron una credencial sin límites de seguridad regionales ni de inquilino. Esta credencial, denominada informalmente como Cosmos Master Key, permitía firmar peticiones para extraer la clave primaria de cualquier cuenta en la plataforma.
Con esta llave de firma, un atacante podía consultar el registro regional para listar todas las cuentas de Cosmos DB, filtrarlas por empresa y apoderarse de sus llaves de acceso. El impacto alcanzaba las APIs de SQL, MongoDB, Cassandra y Gremlin, invalidando por completo las configuraciones de seguridad perimetral de los clientes.

Microsoft reacciona sin exigir acciones a los usuarios
Wiz notificó la falla a Microsoft el 20 de noviembre de 2025. El gigante tecnológico aplicó una mitigación de emergencia en un lapso de 48 horas y concluyó una reingeniería completa de la arquitectura de autenticación interna en julio de 2026.
A diferencia de ChaosDB, un incidente similar ocurrido en 2021 donde los clientes tuvieron que regenerar manualmente sus credenciales, esta vez la solución se implementó directamente en la nube de Azure. Microsoft declaró a Reuters que su investigación no encontró evidencia de acceso no autorizado a datos de clientes, por lo que no se requiere ninguna acción por parte de los usuarios.
A pesar de la corrección, especialistas de la industria señalan que la ausencia de un identificador CVE oficial o de un registro del periodo exacto en que el motor estuvo expuesto deja dudas sobre la ventana real de riesgo para las organizaciones. “Si construyes en la nube, y si es en Microsoft, normalmente está en CosmosDB”, declaró Ami Luttwak, director de tecnología de Wiz, al explicar a Reuters la importancia crítica de este servicio dentro de los entornos corporativos.
El peso de la adquisición y el impacto local
Este descubrimiento tiene una lectura estratégica particular. Wiz, la empresa que destapó la falla, fue adquirida por Google el 11 de marzo de 2026 por 32,000 millones de dólares, la compra más grande en la historia de la compañía. El equipo que expuso las debilidades de la infraestructura de Azure ahora forma parte de su competidor directo, Google Cloud.
Para América Latina, la falla resalta los límites de las estrategias de residencia de datos. Azure abrió recientemente su primera región de nube en México para permitir que la información crítica no salga del país. Sin embargo, debido a que CosmosEscape comprometía el plano de control de la plataforma por debajo de las configuraciones de red, las restricciones geográficas locales habrían sido inútiles ante un ataque.
Wiz detallará técnicamente la explotación completa el próximo 6 de agosto de 2026 durante la conferencia de seguridad Black Hat USA en Las Vegas.
