Un jeton non signé revendiquant l’identité « admin » permettait de lancer des requêtes SQL sans identifiants Microsoft. Les 17 300 milliards de lignes correspondent à une estimation du contenu accessible dans 17 bases ClickHouse, et non aux données consultées par Faav.
Publié parModifié avec GPT-6 SolImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Le chercheur en sécurité Faav, âgé de 16 ans, a signalé une faille dans l’API de Titan, un service interne d’analyse de données de Microsoft dont un point d’accès était joignable publiquement. En présentant un jeton de connexion forgé, il pouvait se faire reconnaître comme administrateur et soumettre des requêtes SQL sans identifiants Microsoft. Le chiffre de 17 300 milliards de lignes désigne les données qu’il estimait potentiellement accessibles, pas celles qu’il a examinées. 2
11
Titan contrôlait plusieurs informations inscrites dans le jeton JWT — notamment le locataire, l’application et l’identité de l’utilisateur — mais ne vérifiait pas la signature censée garantir leur authenticité. Un jeton forgé déclarant l’algorithme de signature none et portant la valeur admin dans le champ d’identité upn était ainsi accepté comme une connexion administrateur. Il devenait alors possible de lancer des requêtes SQL non autorisées. 1
6
Un récit secondaire indique que l’outil d’IA de Faav, Antares, a repéré l’API publique de Titan pendant l’enquête. Les éléments disponibles ne permettent toutefois pas de préciser le rôle d’Antares dans la découverte ou la vérification de cette faille d’authentification. 12
Les accès obtenus ouvraient des voies de requête vers 17 bases ClickHouse, un système de bases de données utilisé pour l’analyse. À partir des métadonnées de ces bases, Faav a estimé qu’elles contenaient environ 17 300 milliards de lignes. Ce total ne représente ni un nombre de personnes distinctes, ni un volume téléchargé, ni le nombre de lignes lues pendant ses tests. 2
6
11
Faav dit s’être limité aux descriptions de tables, aux métadonnées et à des échantillons restreints pour évaluer la portée de la faille. Selon les comptes rendus disponibles, il n’a pas consulté de données personnelles de clients. On ne dispose pas d’un décompte précis des lignes qu’il a effectivement examinées. 11
10
Selon les informations publiées, Microsoft a fermé le point d’accès concerné le 9 septembre 2026. Faav a rendu compte de sa découverte plus tard dans le mois ; son récit reproduit une déclaration dans laquelle Microsoft le remercie pour son signalement et pour la divulgation coordonnée de la faille. 7
11
Les éléments disponibles ne confirment ni le versement d’une prime ni son montant. Faav indique n’avoir trouvé aucune preuve d’exploitation malveillante, ce qui ne démontre pas que personne n’avait utilisé la faille avant lui. 10
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Un jeton non signé revendiquant l’identité « admin » permettait de lancer des requêtes SQL sans identifiants Microsoft.
Un jeton non signé revendiquant l’identité « admin » permettait de lancer des requêtes SQL sans identifiants Microsoft. Les 17 300 milliards de lignes correspondent à une estimation du contenu accessible dans 17 bases ClickHouse, et non aux données consultées par Faav.
Microsoft a fermé le point d’accès concerné le 9 septembre 2026. Aucun montant de prime ni aucune exploitation antérieure ne sont établis par les éléments disponibles.