31 de julio de 2026

Vulnerabilidad en Azure Cosmos DB expone claves de acceso a bases de datos

Vulnerabilidad en Azure Cosmos DB expone claves de acceso a bases de datos

Una reciente vulnerabilidad en Azure Cosmos DB, un servicio de bases de datos en la nube de Microsoft, podría haber permitido a atacantes obtener acceso total a bases de datos de diferentes clientes. Este fallo, descubierto por la empresa de seguridad Wiz, es importante porque pone de manifiesto riesgos en la seguridad de servicios en la nube que manejan información sensible.

Cómo funciona el ataque

El ataque se inició con una consulta especialmente diseñada contra una base de datos Gremlin, un tipo de base de datos soportada por Azure Cosmos DB. Esta consulta permitía ejecutar código en un componente del sistema conocido como el DB Gateway (puerta de enlace de bases de datos), lo que eventualmente expuso una clave de firma que podría acceder a cualquier base de datos en la plataforma.

  • Un atacante solo necesitaba una cuenta estándar de Azure con acceso a una base de datos Gremlin controlada por él.
  • Una vez obtenida la clave de firma, el atacante podía acceder a las claves primarias de otras cuentas, permitiéndole tomar control de sus bases de datos.
  • La vulnerabilidad fue corregida por Microsoft en un plazo de 48 horas después de haber sido reportada en noviembre de 2025, y la solución completa se implementó en julio de 2026.

A quién afecta

Este problema afecta a todos los usuarios de Azure Cosmos DB, especialmente aquellos que utilizan las APIs de SQL, MongoDB, Cassandra y Gremlin. Aunque Microsoft asegura que no se encontró evidencia de acceso no autorizado a los datos de los clientes, la posibilidad de que un atacante pudiera haber accedido a información sensible es preocupante.

Qué significa esto para ti

Para los usuarios y empresas que utilizan Azure Cosmos DB, es vital mantenerse informados sobre las actualizaciones de seguridad y revisar sus configuraciones de acceso. Este incidente subraya la importancia de la seguridad en la nube y la necesidad de implementar buenas prácticas de gestión de credenciales para proteger la información sensible. Aunque Microsoft ha solucionado el problema, siempre es recomendable estar alerta ante posibles vulnerabilidades futuras.

Escrito por:
Luis Carreón