Liczba 17,3 biliona wierszy może sugerować ogromny wyciek. W przypadku Microsoft Titan oznacza jednak coś innego: oszacowaną liczbę wierszy w bazach, do których można było dotrzeć przez podatny interfejs. Nie jest to liczba danych pobranych ani przejrzanych przez Faava — 16-letniego badacza, który zgłosił błąd.
2
11
Jak token bez podpisu dawał uprawnienia administratora
Titan, wewnętrzna usługa analityczna Microsoftu, udostępniał osiągalny publicznie interfejs API. Według opisów podatności usługa sprawdzała pola tokenu JWT, takie jak identyfikator organizacji, odbiorca tokenu, identyfikator aplikacji i tożsamość użytkownika. Nie weryfikowała jednak podpisu, który powinien potwierdzać autentyczność tych informacji.
1
6
Faav przygotował więc token wskazujący algorytm podpisu none i wpisał admin w polu tożsamości upn. Titan zaakceptował go jako logowanie administratora, umożliwiając wykonywanie zapytań SQL bez prawdziwych danych logowania Microsoftu.
1
6
Jedna z relacji podaje, że narzędzie AI badacza, Antares, wskazało podczas poszukiwań publiczny interfejs API Titana. Dostępne materiały nie pozwalają jednak ustalić, jakie dokładnie czynności Antares wykonał przy wykrywaniu lub testowaniu samego błędu uwierzytelniania.
12
Co naprawdę oznacza 17,3 biliona wierszy
Uzyskane uprawnienia pozwalały kierować zapytania do 17 baz analitycznych ClickHouse. Na podstawie metadanych baz Faav oszacował, że zawierały one około 17,3 biliona zapisanych wierszy. To miara potencjalnego zasięgu luki — nie liczba unikalnych osób, pobranych rekordów ani wierszy odczytanych podczas testów.
2
6
11
Badacz twierdzi, że ograniczył sprawdzanie skutków luki do opisów tabel, metadanych i niewielkich próbek danych. Według relacji nie uzyskał dostępu do danych osobowych klientów. Dostępne źródła nie pozwalają podać dokładnej liczby wierszy, które faktycznie obejrzał.
11
10
Co zrobił Microsoft, a czego nadal nie wiadomo
Według doniesień Microsoft zamknął podatny punkt dostępu 9 września 2026 r. Faav opublikował opis sprawy później w tym samym miesiącu. Przytoczone w nim stanowisko Microsoftu zawiera podziękowanie za zgłoszenie i skoordynowane ujawnienie podatności.
7
11
Dostępne materiały nie potwierdzają, czy badacz otrzymał nagrodę za zgłoszenie błędu ani w jakiej wysokości. Faav nie znalazł dowodów na wykorzystanie luki w złych zamiarach, ale brak takich dowodów nie przesądza, że nikt nie skorzystał z niej wcześniej.
10