Microsoft’un şirket içi veri analizi hizmeti Titan’a ait, internetten erişilebilen bir API’deki kimlik doğrulama açığı, araştırmacı Faav’ın gerçek Microsoft kimlik bilgileri olmadan yönetici yetkisi elde etmesine olanak tanıdı. 16 yaşındaki araştırmacının açıkladığı 17,3 trilyon satır, incelediği veri miktarı değil; sorgu erişimi sağlayabildiği veritabanlarının tahmini büyüklüğü.
2
11
Sahte belirteç nasıl kabul edildi?
Titan, oturum açmak için kullanılan JSON Web Token (JWT) içindeki kiracı, hedef uygulama ve kullanıcı kimliği gibi alanları kontrol ediyordu. Ancak bu bilgilerin gerçekten yetkili bir kaynaktan geldiğini doğrulaması gereken dijital imzayı kontrol etmiyordu. Faav, imzalama algoritmasını none olarak gösteren ve kullanıcı kimliğine ilişkin upn alanına admin yazan sahte bir belirteçle yönetici olarak kabul edildi. Böylece Titan üzerinden yetkisiz SQL sorguları gönderebildi.
1
6
İkincil bir anlatıma göre Faav’ın Antares adlı yapay zekâ aracı, araştırma sırasında Titan’ın herkese açık API’sini tespit etti. Ancak eldeki kaynaklar, Antares’in açığın bulunmasında veya test edilmesinde tam olarak hangi adımları attığını ortaya koymuyor. Bu nedenle yöntemi belirli bir yapay zekâ tekniğine bağlamak mümkün değil.
12
17,3 trilyon satır: erişim kapsamı, incelenen veri değil
Yönetici düzeyindeki sorgu erişimi, Titan’ın sorgu yolları üzerinden 17 ClickHouse veritabanına uzanıyordu. Faav, veritabanı meta verilerini kullanarak bu veritabanlarında yaklaşık 17,3 trilyon satır bulunduğunu hesapladı. Bu sayı benzersiz kişi sayısını, indirilen kayıtları veya test sırasında okunan satırları göstermiyor.
2
6
11
Faav, olası etkiyi anlamak için tablo açıklamalarını, meta verileri ve sınırlandırılmış örnek satırları incelediğini söylüyor. Haberlerde müşteri kimliğini belirleyebilecek kişisel bilgilere erişmediği belirtiliyor. Mevcut kaynaklar, toplamda tam olarak kaç satır incelediğini saptamaya yetmiyor.
11
10
Microsoft ne yaptı, neler belirsiz?
Haberlere göre Microsoft, etkilenen API erişim noktasını 9 Eylül 2026’da kapattı. Faav, bulgularını aynı ayın sonlarında yayımladı; paylaşımında yer alan Microsoft açıklaması da bildirimi ve koordineli açıklama sürecini takdir etti.
7
11
Eldeki bilgiler, Faav’a bir güvenlik açığı ödülü ödenip ödenmediğini veya ödenmişse tutarını doğrulamıyor. Faav kötü niyetli kullanıma dair kanıt bulmadığını bildirdi; bu, açığın kendisinden önce hiç kullanılmadığını kesin olarak göstermiyor.
10