La cifra impresiona, pero necesita contexto: 17,3 billones de filas —es decir, 17,3 millones de millones— es la estimación de los datos a los que se podía llegar a través de Titan, un servicio interno de análisis de Microsoft. No significa que Faav, el investigador de 16 años que notificó el fallo, leyera o descargara esa cantidad.
2
11
Cómo llegó a tener acceso de administrador
La API de Titan era accesible públicamente y aceptaba un token de inicio de sesión sin comprobar su firma. Según los relatos del hallazgo, el servicio revisaba datos declarados dentro del token, como el identificador del inquilino, la aplicación y la identidad del usuario, pero omitía la verificación que debía autenticar esas declaraciones. Faav pudo presentar un token JWT —un formato de credencial digital— con el algoritmo none y el campo de identidad upn configurado como admin. Titan lo aceptó como administrador sin exigir credenciales de Microsoft, lo que permitió enviar consultas SQL no autorizadas.
1
6
Una fuente secundaria señala que Antares, una herramienta de IA de Faav, identificó la API pública durante la investigación. Las fuentes disponibles no permiten precisar qué pasos realizó la herramienta ni atribuirle el descubrimiento del fallo de autenticación.
12
Qué midió Faav y qué examinó realmente
El acceso alcanzaba 17 bases de datos ClickHouse a través de las rutas de consulta de Titan. Faav utilizó metadatos de las bases para calcular que contenían aproximadamente 17,3 billones de filas almacenadas. Es una medida del alcance potencial: no equivale a personas únicas, archivos descargados ni filas leídas durante sus pruebas.
2
6
11
Según su relato, limitó la comprobación a descripciones de tablas, metadatos y pequeñas muestras acotadas. La información publicada indica que no accedió a datos personales identificables de clientes, pero no permite establecer un total exacto de filas examinadas.
11
10
La respuesta de Microsoft y lo que sigue sin saberse
Según lo publicado, Microsoft cerró el punto de acceso afectado el 9 de septiembre de 2026. Faav hizo público su relato más adelante ese mes e incluyó una declaración en la que Microsoft agradecía su aviso y la divulgación coordinada.
7
11
Las fuentes disponibles no confirman que recibiera una recompensa ni indican un importe verificado. Faav dijo no haber encontrado indicios de explotación maliciosa; eso no demuestra que nadie utilizara el fallo antes de que él lo detectara.
10