Číslo 17,3 bilionu řádků může vyvolat dojem, že někdo stáhl ohromné množství dat Microsoftu. V případu analytické služby Titan ale znamená něco jiného: podle odhadu šestnáctiletého bezpečnostního výzkumníka vystupujícího jako Faav tolik řádků obsahovaly databáze, k nimž mu chyba mohla otevřít přístup. Nejde o počet stažených dat ani o počet lidí, jejichž údaje prohlédl.
2
11
Stačilo tvrdit, že token patří správci
Titan byl interní analytickou službou Microsoftu, jejíž rozhraní API bylo podle zpráv veřejně dostupné. Při přihlášení kontroloval údaje uvnitř tokenu JWT – například identifikaci uživatele a aplikace – ale neověřoval podpis, který má potvrdit, že token skutečně pochází od oprávněného vydavatele. Faav vytvořil token s algoritmem podpisu none a v poli upn uvedl admin. Služba jej přijala jako správce, takže mohl bez přihlašovacích údajů Microsoftu zadávat SQL dotazy.
1
6
Jedna ze sekundárních zpráv uvádí, že Faavův nástroj s umělou inteligencí Antares při pátrání našel veřejné API Titanu. Dostupné podklady však nepopisují dostatečně přesně, co Antares při hledání a ověřování chyby udělal. Samotný postup s nepodepsaným tokenem proto nelze spolehlivě připsat konkrétnímu kroku AI.
12
Co bylo v dosahu a co Faav zkoumal
Přístup s právy správce vedl přes dotazovací rozhraní Titanu k 17 databázím ClickHouse, systému používanému pro analytické dotazy. Z metadat databází Faav odvodil odhad přibližně 17,3 bilionu uložených řádků. Jde o odhad potenciálního rozsahu chyby, nikoli o počet jedinečných záznamů, přečtených řádků nebo stažených dat.
2
6
11
Faav uvádí, že při ověřování dopadu pracoval s popisy tabulek, metadaty a omezenými vzorky řádků. Podle dostupných zpráv nepřistupoval k osobním údajům zákazníků. Přesný celkový počet řádků, které skutečně prohlédl, z podkladů určit nelze.
11
10
Oprava a nezodpovězené otázky
Podle zpráv Microsoft dotčený přístupový bod 9. září 2026 uzavřel. Faav svůj popis zveřejnil později téhož měsíce; součástí jeho textu je také vyjádření Microsoftu, které mu děkuje za nahlášení nálezu a koordinované zveřejnění chyby.
7
11
Dostupné podklady nepotvrzují, zda Faav obdržel odměnu za nalezení chyby, ani její případnou výši. Faav uvedl, že nenašel důkazy o škodlivém zneužití. To ale samo o sobě nevylučuje, že chybu mohl někdo využít před jejím odhalením.
10