Så kunde en osignerad token ge administratörsbehörighet i Microsoft Titan
En förfalskad, osignerad inloggningstoken gav enligt rapporteringen Faav administratörsbehörighet att köra SQL frågor mot 17 ClickHouse databaser. De uppskattade 17,3 biljonerna rader beskriver vad som kunde nås – inte vad Faav läste eller laddade ned.
Publicerad avRedigerad med GPT-6 SolBilder genererade med GPT Image 2
En förfalskad, osignerad inloggningstoken gav enligt rapporteringen Faav administratörsbehörighet att köra SQL frågor mot 17 ClickHouse databaser.
De uppskattade 17,3 biljonerna rader beskriver vad som kunde nås – inte vad Faav läste eller laddade ned.
Microsoft stängde den berörda API ingången den 9 september 2026. Någon verifierad buggbelöning eller tidigare skadlig användning är inte fastställd.
How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable TitIllustration; not an image of Titan’s API or Faav’s investigation.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
Siffran 17,3 biljoner rader är det som sticker ut i fallet Microsoft Titan. Men den behöver läsas rätt: den beskriver säkerhetsforskaren Faavs uppskattning av hur mycket data som låg inom räckhåll, inte hur mycket han faktiskt granskade. Faav, som är 16 år, rapporterade att ett fel i Titans åtkomstkontroll lät honom utge sig för att vara administratör och skicka SQL-frågor utan Microsoft-inloggning. 211
En inloggningstoken utan kontrollerad signatur
Titan är en intern Microsoft-tjänst för dataanalys, men den berörda API-ingången gick att nå utifrån. Enligt beskrivningarna kontrollerade tjänsten uppgifter i en JSON Web Token (JWT) – bland annat vilken användare den angav – utan att verifiera den kryptografiska signatur som skulle visa att uppgifterna var äkta. 16
Faav kunde därför skapa en token som angav signeringsalgoritmen none och satte identitetsfältet upn till admin. Titan accepterade den som en administratörsinloggning, vilket öppnade för obehöriga SQL-frågor. 16
En andrahandskälla uppger att Faavs AI-verktyg Antares identifierade Titans publika API. Underlaget visar däremot inte vilka konkreta steg verktyget tog för att hitta eller pröva själva autentiseringsfelet. 12
Vad Faav faktiskt undersökte
Administratörsbehörigheten gav åtkomst via Titans frågerutter till 17 ClickHouse-databaser. Utifrån databasernas metadata uppskattade Faav att de innehöll omkring 17,3 biljoner lagrade rader. Det är varken ett mått på antalet unika personer eller ett belägg för att alla dessa rader lästes eller laddades ned. 2611
Faav säger att han begränsade sin undersökning till tabellbeskrivningar, metadata och avgränsade exempelrader. Enligt rapporteringen tog han inte del av kunders personuppgifter. Det tillgängliga underlaget ger ingen säker totalsiffra för hur många rader han faktiskt tittade på. 1110
Microsofts svar – och det som fortfarande är oklart
Enligt rapporteringen stängde Microsoft den berörda API-ingången den 9 september 2026. Faav publicerade sin redogörelse senare samma månad. I den återger han också ett uttalande där Microsoft tackar för rapporten och den samordnade publiceringen av sårbarheten. 711
Det finns ingen verifierad uppgift i underlaget om att Faav fick en buggbelöning eller om något belopp. Han uppger att han inte hittade tecken på skadligt utnyttjande, men frånvaro av sådana tecken bevisar inte att ingen använde felet före honom. 10
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Så kunde en osignerad token ge administratörsbehörighet i Microsoft Titan"?
En förfalskad, osignerad inloggningstoken gav enligt rapporteringen Faav administratörsbehörighet att köra SQL frågor mot 17 ClickHouse databaser.
What are the key points to validate first?
En förfalskad, osignerad inloggningstoken gav enligt rapporteringen Faav administratörsbehörighet att köra SQL frågor mot 17 ClickHouse databaser. De uppskattade 17,3 biljonerna rader beskriver vad som kunde nås – inte vad Faav läste eller laddade ned.
What should I do next in practice?
Microsoft stängde den berörda API ingången den 9 september 2026. Någon verifierad buggbelöning eller tidigare skadlig användning är inte fastställd.