Titan accepteerde volgens de berichtgeving een vervalst, ongetekend inlogtoken als beheerderslogin, waarna Faav SQL query’s kon uitvoeren op 17 ClickHouse databases. De 17,3 biljoen rijen zijn een schatting van de mogelijk bereikbare data.
Gepubliceerd doorBewerkt met GPT-6 SolAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
De opvallendste uitkomst van Faavs onderzoek naar Microsoft Titan is ook de makkelijkst verkeerd te lezen: 17,3 biljoen rijen is geen hoeveelheid data die hij heeft gedownload. Het is zijn schatting van wat via een kwetsbare analytics-API bereikbaar was. De zestienjarige beveiligingsonderzoeker kon zich daar zonder Microsoft-inloggegevens voordoen als beheerder en SQL-query’s indienen. 2
11
Titan, een interne analysedienst van Microsoft, had een API die publiek bereikbaar was. Volgens beschrijvingen van de kwetsbaarheid controleerde de dienst wel gegevens in een JSON Web Token (JWT), zoals de tenant, de bedoelde ontvanger, de applicatie-ID en de gebruikersidentiteit. Maar Titan verifieerde niet de digitale handtekening die moest bevestigen dat die gegevens echt waren. 1
6
Daardoor werd een vervalst token met het ondertekeningsalgoritme none geaccepteerd. Door de identiteitswaarde upn op admin te zetten, kreeg Faav volgens de berichtgeving beheerderstoegang en kon hij ongeautoriseerde SQL-query’s uitvoeren. 1
6
Een secundaire bron schrijft dat Faavs AI-tool Antares tijdens het onderzoek de publieke Titan-API vond. Uit de beschikbare informatie blijkt niet welke concrete stappen de tool zette bij het vinden of testen van de fout. De ontdekking van de tokenkwetsbaarheid kan daarom niet met zekerheid aan een specifieke AI-techniek worden toegeschreven. 12
Via Titans queryroutes waren 17 ClickHouse-databases bereikbaar. Op basis van databasemetadata schatte Faav dat daarin samen ongeveer 17,3 biljoen opgeslagen rijen stonden. Dat cijfer zegt iets over de mogelijke omvang van de toegang. Het is geen telling van unieke personen, gedownloade gegevens of rijen die hij tijdens zijn tests daadwerkelijk heeft gelezen. 2
6
11
Faav zegt dat hij zich beperkte tot tabelbeschrijvingen, metadata en kleine, afgebakende steekproeven om de impact vast te stellen. Volgens de berichtgeving heeft hij geen persoonsgegevens van klanten ingezien. Een betrouwbaar exact aantal door hem bekeken rijen is niet beschikbaar. 11
10
Volgens berichtgeving sloot Microsoft het getroffen API-eindpunt op 9 september 2026. Faav publiceerde zijn verslag later die maand. In dat verslag staat ook een verklaring waarin Microsoft hem bedankt voor zijn melding en de gecoördineerde openbaarmaking. 7
11
Of Faav een beloning voor de melding kreeg, en zo ja hoeveel, is op basis van de beschikbare bronnen niet vastgesteld. Hij meldde geen aanwijzingen voor kwaadwillig misbruik, maar dat bewijst niet dat niemand de fout vóór zijn ontdekking heeft gebruikt. 10
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Titan accepteerde volgens de berichtgeving een vervalst, ongetekend inlogtoken als beheerderslogin, waarna Faav SQL query’s kon uitvoeren op 17 ClickHouse databases.
Titan accepteerde volgens de berichtgeving een vervalst, ongetekend inlogtoken als beheerderslogin, waarna Faav SQL query’s kon uitvoeren op 17 ClickHouse databases. De 17,3 biljoen rijen zijn een schatting van de mogelijk bereikbare data. Faav zegt dat hij zijn onderzoek beperkte tot metadata, tabelbeschrijvingen en kleine steekproeven.
Volgens berichtgeving sloot Microsoft het getroffen API eindpunt op 9 september 2026.