Um token forjado permitiu a Faav fazer consultas SQL com privilégios de administrador em 17 bancos de dados ClickHouse. Os 17,3 trilhões de linhas são uma estimativa do que estava ao alcance da falha, não do que foi lido ou baixado.
Publicado porEditado com GPT-6 SolImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
O pesquisador de segurança Faav, de 16 anos, relatou uma falha na API do Titan, serviço interno de análise de dados da Microsoft. Embora a API pudesse ser alcançada publicamente, ela aceitava um token de login sem verificar sua assinatura. Com isso, Faav conseguiu se apresentar como administrador e enviar consultas SQL sem credenciais da Microsoft. O dado mais chamativo do caso — 17,3 trilhões de linhas — é uma estimativa do volume potencialmente acessível, não da quantidade examinada por ele. 2
11
Um JSON Web Token (JWT) carrega informações sobre quem está tentando acessar um serviço; sua assinatura serve para comprovar que essas informações são autênticas. Segundo os relatos, o Titan conferia campos como organização, destinatário do token, aplicativo e identidade do usuário, mas deixava de verificar a assinatura. Um token forjado que declarava o algoritmo none — sem assinatura — e trazia admin no campo de identidade upn foi aceito como login de administrador. Isso permitiu consultas SQL não autorizadas. 1
6
Um relato secundário afirma que a ferramenta de IA Antares, usada por Faav, identificou a API pública do Titan durante a investigação. As fontes disponíveis, porém, não permitem determinar quais etapas específicas a ferramenta executou para encontrar ou testar a falha. 12
O acesso obtido por Faav alcançava 17 bancos de dados ClickHouse, sistema usado para consultas analíticas. A partir de metadados desses bancos, ele estimou que havia cerca de 17,3 trilhões de linhas armazenadas ao alcance das rotas de consulta do Titan. Esse total não equivale a 17,3 trilhões de pessoas, nem a linhas baixadas ou lidas durante os testes. 2
6
11
Faav afirma ter consultado descrições de tabelas, metadados e amostras limitadas para avaliar o impacto. Segundo a cobertura do caso, ele não acessou informações pessoais de clientes. As fontes disponíveis não estabelecem um número exato de linhas que ele examinou. 11
10
Segundo relatos, a Microsoft fechou o ponto de acesso afetado em 9 de setembro de 2026. Faav publicou seu relato mais tarde naquele mês; nele, uma declaração da Microsoft agradece pelo envio das informações e pela divulgação coordenada da vulnerabilidade. 7
11
As fontes disponíveis não confirmam pagamento de recompensa nem seu valor. Faav disse não ter encontrado indícios de exploração maliciosa, mas isso não prova que ninguém tenha usado a falha antes de sua descoberta. 10
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Um token forjado permitiu a Faav fazer consultas SQL com privilégios de administrador em 17 bancos de dados ClickHouse.
Um token forjado permitiu a Faav fazer consultas SQL com privilégios de administrador em 17 bancos de dados ClickHouse. Os 17,3 trilhões de linhas são uma estimativa do que estava ao alcance da falha, não do que foi lido ou baixado.
Segundo relatos, a Microsoft fechou o ponto de acesso em 9 de setembro de 2026. Não há confirmação, nas fontes disponíveis, de pagamento por recompensa nem de exploração anterior da falha.