Tietoturvatutkija Faav, 16, löysi Microsoftin sisäiseen Titan-analytiikkapalveluun kuuluvasta julkisesti tavoitettavasta rajapinnasta kirjautumisvirheen. Palvelu hyväksyi tunnisteen, jonka allekirjoitusta se ei ollut tarkistanut. Faav pystyi siksi esiintymään ylläpitäjänä ja tekemään SQL-kyselyjä ilman Microsoftin käyttäjätunnuksia. Tapaukseen liitetty 17,3 biljoonan tietokantarivin luku on arvio saatavilla olleen datan määrästä – ei siitä, kuinka paljon Faav kävi läpi.
2
11
Miten tunnisteesta tuli ylläpitäjän pääsy?
Titan tarkisti JSON Web Token -kirjautumistunnisteen eli JWT:n sisältämiä tietoja, kuten käyttäjän identiteetin, mutta ei allekirjoitusta, jonka olisi pitänyt todentaa tietojen aitous. Kun väärennettyyn tunnisteeseen merkittiin allekirjoitusalgoritmiksi none ja käyttäjää kuvaavaan upn-kenttään admin, palvelu hyväksyi sen ylläpitäjän kirjautumisena. Tämä mahdollisti luvattomat SQL-kyselyt.
1
6
Erään toissijaisen kuvauksen mukaan Faavin tekoälytyökalu Antares löysi tutkimuksen aikana Titanin julkisen rajapinnan. Käytettävissä oleva näyttö ei kuitenkaan kerro riittävän tarkasti, mitä Antares teki virheen löytämiseksi tai testaamiseksi. Löytöä ei siksi voi varmasti selittää tietyllä tekoälyn käyttämällä menetelmällä.
12
Mitä 17,3 biljoonaa riviä mittaa?
Ylläpitäjätason pääsy ulottui Titanin kyselyreittien kautta 17 ClickHouse-tietokantaan. Faav arvioi tietokantojen metatietojen perusteella, että niissä oli yhteensä noin 17,3 biljoonaa tallennettua riviä. Luku ei tarkoita yhtä monta eri ihmistä, ladattua tietuetta tai tutkimuksen aikana luettua riviä.
2
6
11
Faav kertoo käyttäneensä vaikutusten arviointiin taulujen kuvauksia, metatietoja ja rajattuja näyterivejä. Raportoinnin mukaan hän ei käsitellyt asiakkaiden henkilötietoja. Tarkkaa määrää hänen tutkimistaan riveistä ei käytettävissä olevan näytön perusteella voi vahvistaa.
11
10
Mitä Microsoft teki – ja mikä jäi avoimeksi?
Raportoinnin mukaan Microsoft sulki kyseisen rajapinnan 9.9.2026. Faav julkaisi oman kuvauksensa myöhemmin syyskuussa. Hänen kirjoitukseensa sisältyvässä Microsoftin lausunnossa yhtiö kiittää häntä ilmoituksesta ja koordinoidusta haavoittuvuuden julkistamisesta.
7
11
Mahdollisesta löytöpalkkion maksusta tai summasta ei ole varmistettua tietoa. Faav kertoo, ettei löytänyt merkkejä haitallisesta hyväksikäytöstä. Se ei silti todista, ettei kukaan olisi käyttänyt virhettä ennen hänen löytöään.
10