Der 16 jährige Sicherheitsforscher Faav konnte sich bei Microsofts Titan API mit einem gefälschten, unsignierten Token als Administrator ausgeben und SQL Abfragen an 17 ClickHouse Datenbanken richten. Die geschätzten 17,3 Billionen Zeilen bezeichnen potenziell erreichbare Daten.
Veröffentlicht vonBearbeitet mit GPT-6 SolBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Die Zahl klingt nach einem gewaltigen Datenabfluss: 17,3 Billionen Zeilen. Im Fall von Microsofts internem Analysedienst Titan steht sie jedoch für etwas anderes. Der 16-jährige Sicherheitsforscher Faav schätzte damit den Umfang der Daten, die über eine fehlerhaft abgesicherte Schnittstelle erreichbar waren – nicht die Menge der Daten, die er selbst gelesen oder heruntergeladen hat. 2
11
Titan war über eine öffentlich erreichbare API ansprechbar. Der Dienst prüfte Angaben in einem JSON Web Token (JWT), darunter Mandant, Zielgruppe, Anwendungs-ID und Nutzeridentität. Die Signatur, mit der sich die Echtheit dieser Angaben überprüfen ließe, kontrollierte er den Berichten zufolge aber nicht. Ein gefälschtes Token mit dem Signaturverfahren none und dem Identitätswert admin im Feld upn wurde deshalb als Administrator-Login akzeptiert. Faav konnte so ohne gültige Microsoft-Zugangsdaten unbefugt SQL-Abfragen stellen. 1
6
Ein weiterer Bericht schreibt, Faavs KI-Werkzeug Antares habe die öffentliche Titan-API bei der Untersuchung gefunden. Welche konkreten Schritte das Werkzeug bei der Entdeckung oder Prüfung der Schwachstelle übernahm, lässt sich aus den vorliegenden Informationen jedoch nicht nachvollziehen. 12
Der Administratorzugriff führte über Titans Abfragerouten zu 17 ClickHouse-Datenbanken. Anhand von Datenbank-Metadaten schätzte Faav deren Bestand auf rund 17,3 Billionen gespeicherte Zeilen. Das ist eine Schätzung der potenziellen Reichweite: Die Zahl bezeichnet weder einzelne Personen noch heruntergeladene Datensätze oder die Zeilen, die er bei seinen Tests tatsächlich einsah. 2
6
11
Faav zufolge prüfte er Tabellenbeschreibungen, Metadaten und begrenzte Stichproben, um die Tragweite des Fehlers einzuschätzen. Berichten zufolge griff er nicht auf personenbezogene Kundendaten zu. Wie viele Zeilen er insgesamt untersuchte, ist nicht verlässlich beziffert. 11
10
Berichten zufolge schloss Microsoft den betroffenen API-Zugang am 9. September 2026. Faav veröffentlichte seinen Bericht später im selben Monat. Eine darin wiedergegebene Stellungnahme von Microsoft dankt ihm für die Meldung und die koordinierte Offenlegung der Schwachstelle. 7
11
Ob Faav eine Prämie erhielt und wie hoch sie gegebenenfalls ausfiel, ist anhand der vorliegenden Informationen nicht verifiziert. Er berichtete, keine Hinweise auf eine böswillige Ausnutzung gefunden zu haben. Das beweist allerdings nicht, dass die Lücke vor seiner Entdeckung von niemandem genutzt wurde. 10
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Der 16 jährige Sicherheitsforscher Faav konnte sich bei Microsofts Titan API mit einem gefälschten, unsignierten Token als Administrator ausgeben und SQL Abfragen an 17 ClickHouse Datenbanken richten.
Der 16 jährige Sicherheitsforscher Faav konnte sich bei Microsofts Titan API mit einem gefälschten, unsignierten Token als Administrator ausgeben und SQL Abfragen an 17 ClickHouse Datenbanken richten. Die geschätzten 17,3 Billionen Zeilen bezeichnen potenziell erreichbare Daten. Faav zufolge beschränkte er seine Prüfung auf Metadaten, Tabellenbeschreibungen und begrenzte Stichproben.
Berichten zufolge schloss Microsoft den betroffenen Zugang am 9. September 2026.