Облачная база данных Azure Cosmos DB содержит уязвимость, которая позволяет неавторизованному злоумышленнику выполнять произвольный код на стороне сервера. Проблема с идентификатором CVE-2026-66803 зафиксирована в бюллетене безопасности Microsoft, опубликованном 30 июля 2026 года. По шкале CVSS (общая система оценки уязвимостей) уязвимость получила максимальные 10 баллов из 10, что соответствует критическому уровню опасности.
Уязвимость CVE-2026-66803
Причиной уязвимости служит некорректный контроль доступа, известный как CWE-284. Это означает, что при проверке прав на выполнение операций в Azure Cosmos DB допущена ошибка. Вследствие этого удалённый пользователь, не имеющий учётных данных, может отправить специально сформированный сетевой запрос и добиться выполнения собственного кода на сервере. Подобные проблемы управления доступом считаются особенно опасными в облачных сервисах, поскольку они позволяют обходить границы изоляции между клиентами и вмешиваться в работу чужих экземпляров базы данных.
Эксплуатация уязвимости не требует привилегий или участия пользователя. Сложность атаки минимальна, а вектор - сетевой. Успешное использование проблемы может привести к полному раскрытию конфиденциальных данных, их модификации или нарушению доступности. При этом атака способна выйти за пределы исходной зоны безопасности, что расширяет её влияние на соседние компоненты инфраструктуры. Оценка 10.0 по шкале CVSS выставляется крайне редко. Она отражает сочетание сразу нескольких факторов: возможность проведения атаки из любой точки сети, отсутствие необходимости в аутентификации и полное воздействие на все три аспекта безопасности - конфиденциальность, целостность и доступность данных. Такие характеристики делают уязвимость привлекательной для автоматизированных сканеров уязвимостей и ботнетов, которые могут быстро распространять эксплойты.
Azure Cosmos DB - это распределённая система управления базами данных, входящая в состав платформы Microsoft Azure. Сервис используется для хранения данных в высоконагруженных приложениях: интернет-магазинах, мобильных сервисах, системах Интернета вещей, аналитических платформах. По информации Microsoft, Cosmos DB способен обрабатывать миллионы запросов в секунду, поэтому его применяют компании из финансового сектора, здравоохранения, розничной торговли и многих других отраслей. Организации размещают в Cosmos DB пользовательскую информацию, финансовые записи, телеметрию и другие критичные данные. Утечка таких сведений способна нанести серьёзный финансовый и репутационный ущерб. Поскольку уязвимость находится на стороне самой платформы, даже корректно настроенные экземпляры были подвержены ей до выхода исправления. Это важное обстоятельство: клиенты Azure не могли самостоятельно защититься от проблемы путём изменения конфигурации.
На момент публикации бюллетеня сведений о практическом использовании уязвимости не появилось. Тем не менее Microsoft официально классифицировала проблему как критическую. В реестре уязвимостей CVE указано, что уязвимость затрагивает все затронутые версии Azure Cosmos DB, перечисленные в бюллетене безопасности. Конкретный перечень версий и порядок обновления приведены в документации производителя. Ссылки на бюллетень Microsoft и запись в реестре CVE доступны на официальных страницах, указанных в исходном уведомлении.
Для устранения проблемы Microsoft рекомендует обратиться к бюллетеню безопасности CVE-2026-66803 и установить обновления, выпущенные в его рамках. Соответствующую информацию можно найти на странице Microsoft Security Response Center (MSRC, центр реагирования Microsoft на угрозы безопасности), а также в реестре уязвимостей CVE. Администраторам Azure Cosmos DB следует проверить применяемые версии и развернуть исправления в кратчайшие сроки. Промедление увеличивает риск компрометации хранящихся данных, так как эксплойты для критических уязвимостей нередко появляются в открытом доступе в течение нескольких дней после публикации бюллетеня. В случае невозможности немедленного обновления стоит внимательно изучить рекомендации Microsoft относительно временных мер защиты - возможно, в документации будут предложены способы снижения риска.
Подобные ситуации показывают, что даже полностью управляемые облачные сервисы требуют внимания к вопросам безопасности. Разработчики оперативно выпускают исправления, однако их применение остаётся на стороне пользователей. На практике это означает, что организации должны наладить процесс постоянного мониторинга уведомлений MSRC и регулярно обновлять используемые компоненты. Также полезно проводить аудит прав доступа в облачных базах данных, чтобы снизить потенциальный ущерб от будущих ошибок платформы. Внедрение автоматизированных механизмов управления исправлениями может существенно сократить время реакции на подобные угрозы.
Уязвимость затрагивает все версии Azure Cosmos DB до выхода патча. Microsoft уже выпустила необходимое исправление, поэтому пользователям рекомендуется установить его как можно быстрее. Своевременное обновление позволит закрыть канал удалённого выполнения кода и защитить корпоративную информацию от атакующих.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-66803
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66803