近日,微软正式完成对Azure云服务旗下旗舰分布式数据库Cosmos DB高危权限泄露漏洞的全量修复。该漏洞由云安全厂商Wiz最早上报,微软前后耗时8个月完成全量补丁推送,目前未监测到任何野外利用该漏洞的攻击案例,全球超百万使用该服务的企业、AI厂商数据安全未受实质影响。此次修复的漏洞属于权限验证逻辑缺陷,一旦被恶意利用,攻击者可绕过身份校验直接获取目标实例的最高访问密钥,相当于拿到了所有存储数据的“开门权限”,其中不乏大量企业存储的核心业务数据、生成式AI训练数据集与用户交互数据。Azure Cosmos DB是微软2017年推出的全球分布式云数据库,主打跨区域低延迟访问、多模数据存储能力,目前是Azure平台上最受AI企业欢迎的存储产品之一。包括OpenAI在内的多家生成式AI厂商都采用该产品存储训练样本、用户Prompt历史、大模型微调参数等核心数据,其安全性直接关系到整个AI产业链的资产安全。由于大量企业客户的核心业务、AI在线服务都依赖Cosmos DB的持续运行,微软并没有采取一刀切的紧急补丁升级方案,而是从收到Wiz的漏洞上报后就启动了分批次灰度更新:优先给涉及高敏感数据...