16-летний исследователь нашёл в Microsoft Titan обход аутентификации
Подросток под ником Faav обнаружил, что аналитический сервис Microsoft Titan не проверял подпись JWT и принимал токены с алгоритмом «none». Он получил права администратора к 17 базам с примерно 17,3 трлн строк данных; Microsoft закрыла уязвимость 9 сентября 2026 года и выплатила $5000.
- Токен с алгоритмом «none» и именем admin дал полный доступ к сервису
- Под угрозой оказались 17 баз ClickHouse и около 25 000 аккаунтов
- Уязвимость нашёл ИИ-инструмент Antares 25 августа, отчёт отправлен 5 сентября
- Microsoft закрыла API 9 сентября и выплатила награду $5000 17 сентября
Читать дальше
Безопасность