‘17조 3000억 행’이라는 숫자만 보면 대규모 데이터 유출을 떠올리기 쉽다. 하지만 이 사건에서 확인된 것은 그만큼의 데이터를 읽었다는 사실이 아니라, 그 규모의 데이터베이스에 질의할 수 있는 권한을 얻었다는 점이다. 16세 보안 연구자 Faav는 마이크로소프트의 내부 분석 서비스 ‘타이탄(Titan)’에서 외부에서 접속 가능한 API의 인증 결함을 발견했다고 밝혔다.
2
11
서명 없는 토큰이 어떻게 관리자 권한이 됐나
타이탄은 로그인에 쓰이는 JWT(JSON 웹 토큰)의 테넌트, 대상, 애플리케이션 ID, 사용자 신원 등의 항목을 확인하면서도, 그 항목이 진짜임을 보증해야 할 서명은 검증하지 않았다고 전해졌다. Faav가 서명 알고리즘을 none으로 지정하고 사용자 식별 항목인 upn을 admin으로 설정한 토큰을 보내자, 서비스는 이를 관리자 로그인으로 받아들였다. 실제 마이크로소프트 계정 자격 증명 없이도 SQL 질의를 실행할 수 있게 된 것이다.
1
6
한 2차 보도는 Faav의 AI 도구 ‘안타레스(Antares)’가 조사 과정에서 타이탄의 공개 API를 찾아냈다고 설명한다. 다만 제공된 자료만으로는 안타레스가 인증 결함을 발견하거나 시험하는 데 정확히 어떤 단계를 수행했는지 확인할 수 없다.
12
‘17조 3000억 행’은 열람량이 아닌 접근 범위
관리자 권한으로 연결 가능한 대상은 ClickHouse 데이터베이스 17개였다. Faav는 데이터베이스 메타데이터를 바탕으로 이곳에 저장된 행이 약 17조 3000억 개라고 추정했다. 이는 접근 가능한 데이터의 잠재적 규모이지, 실제로 읽거나 내려받은 행의 수가 아니다. 사람 17조 3000억 명의 정보라는 뜻도 아니다.
2
6
11
Faav는 영향을 확인하기 위해 테이블 설명과 메타데이터, 범위를 제한한 표본 행만 살펴봤다고 밝혔다. 보도에 따르면 고객의 개인식별정보에는 접근하지 않았다. 그가 실제로 확인한 행의 정확한 총수는 제공된 자료로 확정할 수 없다.
11
10
차단 이후에도 남은 질문
보도에 따르면 마이크로소프트는 2026년 9월 9일 영향을 받은 API 접속 지점을 차단했다. Faav는 같은 달 말 자신의 조사 내용을 공개했고, 그 글에 실린 마이크로소프트의 입장은 제보와 협조적인 취약점 공개에 감사를 표했다.
7
11
포상금이 지급됐는지, 지급됐다면 얼마인지는 확인되지 않는다. Faav는 악의적으로 이용된 흔적을 찾지 못했다고 했지만, 그것만으로 발견 이전에 아무도 이 결함을 이용하지 않았다고 단정할 수는 없다.
10