הנתון שתופס את העין בפרשת Titan הוא 17.3 טריליון שורות. אבל זה אינו מספר הרשומות שחוקר האבטחה בן ה־16 פאאב (Faav) בדק או הוריד. זו הערכתו למספר השורות במסדי נתונים שאליהם ניתן היה להגיע בעקבות כשל אימות בשירות ניתוח הנתונים הפנימי של מיקרוסופט. פאאב דיווח כי ממשק API שהיה נגיש לציבור קיבל אסימון כניסה בלי לוודא את חתימתו, ואפשר לו להזדהות כמנהל ולהריץ שאילתות SQL ללא פרטי כניסה של מיקרוסופט.
2
11
איך אסימון לא חתום הפך לכניסת מנהל?
Titan בדק פרטים שהופיעו באסימון JWT — פורמט נפוץ להעברת פרטי זהות והרשאה — ובהם זהות המשתמש, אך לפי הדיווחים לא אימת את החתימה שאמורה להוכיח שהפרטים אמינים. אסימון מזויף שהצהיר על אלגוריתם החתימה none והגדיר את שדה הזהות upn כ־admin התקבל ככניסת מנהל. כך התאפשר לשלוח שאילתות SQL ללא הרשאה תקינה.
1
6
אחד הדיווחים המשניים מייחס לכלי הבינה המלאכותית של פאאב, Antares, את איתור ה־API הציבורי של Titan. עם זאת, המידע הזמין אינו מפרט אילו פעולות הכלי ביצע כדי למצוא או לבדוק את כשל האימות. לכן אי אפשר לייחס לו בביטחון את גילוי דרך הזיוף עצמה.
12
מה מודד המספר 17.3 טריליון?
הרשאת המנהל פתחה נתיבי שאילתות אל 17 מסדי נתונים מסוג ClickHouse. פאאב הסתמך על מטא־נתונים של מסדי הנתונים כדי להעריך שהם מכילים יחד כ־17.3 טריליון שורות מאוחסנות. זהו אומדן של היקף הגישה האפשרי — לא מניין של אנשים ייחודיים, לא כמות מידע שהורדה, ולא מספר השורות שנקראו במהלך הבדיקה.
2
6
11
לדברי פאאב, הוא בדק תיאורי טבלאות, מטא־נתונים ושורות לדוגמה בהיקף מוגבל כדי להעריך את ההשפעה. לפי הדיווחים, הוא לא ניגש למידע אישי מזהה של לקוחות. הראיות הזמינות אינן מאפשרות לקבוע מספר מדויק של השורות שבחן.
11
10
מה עשתה מיקרוסופט — ומה עדיין לא ידוע?
לפי הדיווחים, מיקרוסופט סגרה את נקודת הגישה הפגיעה ב־9 בספטמבר 2026. פאאב פרסם את תיאור המקרה בהמשך החודש; בהודעת מיקרוסופט שנכללה בפרסום שלו הודתה החברה על הדיווח ועל חשיפת הפרצה בתיאום עמה.
7
11
אין במידע הזמין אישור לכך ששולם לפאאב פרס על הדיווח, או לסכומו. פאאב מסר שלא מצא ראיות לניצול זדוני של הפרצה, אך היעדר ראיות כאלה אינו מוכיח שאיש לא ניצל אותה לפני שגילה אותה.
10