16-річний дослідник отримав адміндоступ до внутрішньої платформи Microsoft

16-річний дослідник отримав адміндоступ до внутрішньої платформи Microsoft

16-річний дослідник повідомив Microsoft про вразливість Titan, що давала адміністративний доступ до внутрішньої платформи.

16-річний дослідник із псевдонімом Faav отримав адміністративний доступ до внутрішньої аналітичної платформи Microsoft Titan через токен входу без криптографічного підпису. Після повідомлення про вразливість Microsoft закрила її та виплатила досліднику винагороду в розмірі 5 тис. доларів, повідомляє TechRadar.

 

Вразливість у перевірці токенів

 

За даними видання, вебінтерфейс Titan був призначений для працівників Microsoft, які підключаються через VPN, однак API платформи залишався доступним через Azure Cloud Services. Один із маршрутів API, /v2/Query, не вимагав автентифікації Azure AD і приймав SQL-запити.

Faav стверджує, що Titan перевіряв поля JSON Web Token, зокрема орендаря, аудиторію, ідентифікатор застосунку та користувача, але не перевіряв криптографічний підпис токена. Після серії невдалих спроб він указав у полі upn значення admin, яке платформа пов’язала з локальним користувачем ID 1 з адміністративною роллю.

 

Оцінка доступних даних

 

За підрахунками дослідника, через доступ до метаданих Titan можна було побачити приблизно 17,3 трлн збережених рядків і таблицю метаданих із близько 25 тис. облікових записів. Серед них було орієнтовно 18 тис. корпоративних електронних адрес, 15 тис. записів про організації, а також дані про інформаційні панелі, графіки та набори даних.

Faav заявив, що лише вибірково переглядав дані, не вивантажував записи та не працював із даними клієнтів. Microsoft назвала показник у трильйони рядків теоретичною оцінкою обсягу сховища, а не підтвердженням доступності даних клієнтів.

 

Розкриття вразливості

 

Дослідник повідомив Microsoft про проблему 5 вересня 2026 року в межах кейсу №144051. Компанія попросила його припинити тестування та надати IP-адресу, 9 вересня заблокувала маршрут API, а 17 вересня виплатила винагороду. Faav також зазначив, що Microsoft мала редакційний контроль над його описом вразливості перед публікацією.