Цифра 17,3 трлн рядків у цій історії легко вводить в оману. Це оцінка обсягу даних, до яких могла відкрити доступ помилка в аналітичному сервісі Microsoft Titan. Вона не означає, що шістнадцятирічний дослідник Faav прочитав або завантажив стільки даних. За його словами, для оцінки наслідків він обмежився описами таблиць, метаданими та невеликими вибірками.
2
11
Як токен став «адміністраторським»
Titan перевіряв поля токена JWT — зокрема дані про організацію, для якої його видано, призначення токена, ідентифікатор застосунку та користувача, — але не перевіряв криптографічний підпис, який мав засвідчувати достовірність цих полів. Підроблений токен з алгоритмом підпису none і значенням admin у полі upn сервіс прийняв як вхід адміністратора. Це дало змогу надсилати SQL-запити без облікових даних Microsoft.
1
6
В одному зі сторонніх повідомлень ідеться, що інструмент Faav на основі ШІ під назвою Antares допоміг виявити доступний через інтернет API Titan. Однак наявні джерела не дають змоги встановити, які саме дії Antares виконав під час пошуку чи перевірки помилки. Приписувати йому конкретний спосіб виявлення вразливості було б припущенням.
12
Що вимірює оцінка у 17,3 трлн рядків
Отриманий рівень доступу давав змогу звертатися через Titan до 17 баз даних ClickHouse — системи для аналітичних запитів. Faav оцінив кількість збережених у них рядків за метаданими баз. Це показник потенційного масштабу доступу, а не кількість унікальних людей, переглянутих рядків чи завантажених записів.
2
6
11
Дослідник каже, що перевіряв описи таблиць, метадані та обмежені зразки рядків. За повідомленнями, він не звертався до персональних даних клієнтів. Точну кількість рядків, які він фактично переглянув, наявні свідчення не встановлюють.
11
10
Що відомо про реакцію Microsoft
За повідомленнями, Microsoft закрила вразливу точку доступу 9 вересня 2026 року. Faav опублікував свій опис випадку пізніше того ж місяця; наведена в ньому заява Microsoft містить подяку за повідомлення про проблему та скоординоване розкриття інформації.
7
11
Підтвердження виплати винагороди за знахідку чи її розміру в наявних джерелах немає. Faav повідомив, що не виявив ознак зловмисного використання помилки. Водночас відсутність таких ознак не доводить, що до нього нею ніхто не скористався.
10