Titan accettava un token JWT senza verificarne la firma: dichiarando l’identità admin, Faav ha ottenuto la possibilità di eseguire query SQL. I 17.300 miliardi di righe sono una stima dei dati raggiungibili nei 17 database ClickHouse, non delle righe consultate o scaricate.
Pubblicato daModificato con GPT-6 SolImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
La cifra fa impressione, ma va letta correttamente: 17.300 miliardi di righe è la stima dei dati a cui una falla di Microsoft Titan avrebbe potuto dare accesso. Non è il numero di righe che Faav, ricercatore di 16 anni, dice di aver esaminato. Attraverso un’API raggiungibile pubblicamente, il servizio accettava un token di accesso di cui non verificava la firma; Faav ha così potuto dichiararsi amministratore ed eseguire query SQL senza credenziali Microsoft. 2
11
Un JWT, o JSON Web Token, contiene informazioni sull’identità di chi richiede l’accesso. Secondo le ricostruzioni, Titan controllava i campi relativi al tenant, al destinatario del token, all’applicazione e all’utente, ma non la firma che avrebbe dovuto autenticare quelle informazioni. Faav ha inviato un token che dichiarava l’algoritmo di firma none e riportava admin nel campo di identità upn: Titan lo ha accettato come amministratore, consentendogli di inviare query SQL non autorizzate. 1
6
Una fonte secondaria riferisce che Antares, lo strumento di intelligenza artificiale di Faav, abbia individuato l’API pubblica di Titan durante l’indagine. Le informazioni disponibili non chiariscono però quali passaggi Antares abbia compiuto per trovare o verificare la falla: non si può attribuire con certezza la scoperta del problema a una specifica tecnica generata dall’AI. 12
L’accesso con privilegi di amministratore arrivava, attraverso le rotte di interrogazione di Titan, a 17 database ClickHouse. Faav ha usato i metadati dei database per stimare che contenessero complessivamente circa 17.300 miliardi di righe. È una misura della portata potenziale della falla, non un conteggio di persone coinvolte, dati scaricati o righe lette durante i suoi test. 2
6
11
Faav afferma di essersi limitato a descrizioni delle tabelle, metadati e piccoli campioni di righe per valutare l’impatto. Secondo le ricostruzioni, non ha consultato informazioni personali identificabili dei clienti. Le fonti disponibili non permettono di stabilire con precisione quante righe abbia effettivamente esaminato. 11
10
Secondo le ricostruzioni, Microsoft ha chiuso l’endpoint interessato il 9 settembre 2026. Faav ha pubblicato il proprio resoconto più tardi nello stesso mese; nella sua pubblicazione compare anche una dichiarazione di Microsoft che lo ringrazia per la segnalazione e per la divulgazione coordinata della vulnerabilità. 7
11
Non risulta verificato se Faav abbia ricevuto un premio per la segnalazione, né di quale importo. Il ricercatore dice di non aver trovato prove di uno sfruttamento malevolo della falla: questo, tuttavia, non dimostra che nessuno l’abbia usata prima della sua scoperta. 10
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Titan accettava un token JWT senza verificarne la firma: dichiarando l’identità admin, Faav ha ottenuto la possibilità di eseguire query SQL.
Titan accettava un token JWT senza verificarne la firma: dichiarando l’identità admin, Faav ha ottenuto la possibilità di eseguire query SQL. I 17.300 miliardi di righe sono una stima dei dati raggiungibili nei 17 database ClickHouse, non delle righe consultate o scaricate.
Secondo le ricostruzioni, Microsoft ha chiuso l’endpoint il 9 settembre 2026. Non sono accertati né un premio pagato né eventuali sfruttamenti precedenti.