Главное в истории Microsoft Titan — разница между доступом к данным и фактическим просмотром данных. 16-летний исследователь, известный как Faav, обнаружил, что доступный извне интерфейс программирования (API) внутреннего аналитического сервиса принимал токен входа без проверки его подписи. Это позволяло выдать себя за администратора и отправлять SQL-запросы без учётных данных Microsoft.
2
11
Почему сработал поддельный токен
Titan проверял поля токена JWT — в том числе идентификаторы клиента и приложения, назначение токена и пользователя, — но не проверял цифровую подпись, которая должна подтверждать подлинность этих сведений. По опубликованным описаниям, сервис принял токен с алгоритмом подписи none и значением admin в поле пользователя upn как вход администратора.
1
6
В одном из вторичных описаний говорится, что ИИ-инструмент Faav под названием Antares помог обнаружить публичный API Titan. Однако имеющиеся сведения не позволяют установить, какие именно действия инструмент выполнил при поиске или проверке ошибки. Приписывать ему конкретный способ обнаружения уязвимости было бы необоснованно.
12
Что означают 17,3 трлн строк
Полученный доступ позволял обращаться через Titan к 17 базам данных ClickHouse. Faav оценил по служебным сведениям баз, что в них хранится около 17,3 трлн строк. Это оценка потенциального масштаба доступа, а не число уникальных людей, просмотренных записей или скачанных строк.
2
6
11
По словам Faav, для оценки последствий он изучал описания таблиц, метаданные и ограниченные выборки строк. Согласно сообщениям, персональные данные клиентов он не просматривал. Точное число строк, которые исследователь проверил, по доступным сведениям установить нельзя.
11
10
Что известно о реакции Microsoft
По сообщениям, Microsoft закрыла затронутую точку доступа 9 сентября 2026 года. Позже в сентябре Faav опубликовал рассказ об уязвимости; приведённое в нём заявление Microsoft содержит благодарность за сообщение и согласованное раскрытие информации.
7
11
Подтверждённых сведений о выплате вознаграждения или его размере нет. Faav сообщил, что не нашёл признаков использования ошибки злоумышленниками, но это не доказывает, что до его обнаружения уязвимостью никто не воспользовался.
10