CosmosEscape নামক একটি মারাত্মক ত্রুটির মাধ্যমে হ্যাকাররা Azure Cosmos DB-এর সমস্ত ডেটাবেসে পূর্ণ নিয়ন্ত্রণ পেতে পারত। সাইবার নিরাপত্তা সংস্থা Wiz এই বিশাল নিরাপত্তা ঝুঁকিটি উন্মোচন করেছে।
সাইবার নিরাপত্তা সংস্থা Wiz জানিয়েছে যে, Azure Cosmos DB ডেটাবেস পরিষেবায় একটি গুরুতর ত্রুটি বা ভালনারেবিলিটি পাওয়া গেছে। 'CosmosEscape' নামে পরিচিত এই ত্রুটির মাধ্যমে আক্রমণকারীরা প্ল্যাটফর্ম-ব্যাপী একটি মাস্টার কি (key) সংগ্রহ করতে পারত, যা ব্যবহার করে যেকোনো Cosmos DB অ্যাকাউন্টের প্রাইমারি কি এবং ডেটাবেসে সম্পূর্ণ রিড ও রাইট অ্যাক্সেস পাওয়া সম্ভব ছিল।
এই ত্রুটিটি মূলত Gremlin API-এর মাধ্যমে কাজ করত। হ্যাকাররা এই সুযোগ কাজে লাগিয়ে নির্দিষ্ট সংস্থা বা সাবস্ক্রিপশন আইডি অনুযায়ী ডেটাবেস ফিল্টার করে লক্ষ্যবস্তু করতে পারত। মাইক্রোসফট যেহেতু Entra ID, Teams এবং Copilot-এর মতো গুরুত্বপূর্ণ পরিষেবাগুলোতে Cosmos DB ব্যবহার করে, তাই এই ত্রুটিটি অত্যন্ত ঝুঁকিপূর্ণ ছিল।
Wiz এই বিষয়টি নভেম্বর ২০২৫ সালে মাইক্রোসফটকে অবহিত করে। মাইক্রোসফট দ্রুত ব্যবস্থা গ্রহণ করে এবং জুলাই মাসের মধ্যে একটি দীর্ঘমেয়াদী সমাধান কার্যকর করেছে। তবে মাইক্রোসফট নিশ্চিত করেছে যে, এই ত্রুটির মাধ্যমে কোনো গ্রাহকের তথ্য চুরি বা অননুমোদিত অ্যাক্সেসের প্রমাণ পাওয়া যায়নি।