Zum Inhalt springen

Microsoft Titan: Lücke legte 17,3 Billionen Datenzeilen für einen Teenager offen

Titan akzeptierte unsignierte Login-Tokens, so konnte ein 16-Jähriger 17 Datenbanken mit 17,3 Billionen Zeilen abfragen. Microsoft behob die Lücke und zahlte ihm 5.000 US-Dollar.

Von Tech AI Wire Team

3 Min. Lesezeit

XLinkedIn
Ein goldenes Microsoft-Logo auf einem grauen Steinschild, teilweise von grünen Sträuchern eingerahmt.
Foto: Wikimedia Commons

Die Zahlen

rows in the databases Titan exposed
17.3T
analytics databases reachable
17
bug bounty Microsoft paid
$5,000
from report to lockdown
4 days

Ein 16-jähriger Sicherheitsforscher, der sich Faav nennt, hat herausgefunden, dass Microsofts Analysedienst Titan gefälschte Login-Tokens akzeptierte. Die Lücke verschaffte ihm Administratorzugriff auf 17 Datenbanken mit geschätzt 17,3 Billionen Datenzeilen, berichtet CyberPress. Microsoft sperrte den Dienst am 9. September 2026 ab und zahlte ihm eine Bug-Bounty von 5.000 US-Dollar. Die Ursache war einer der ältesten Fehler der Web-Sicherheit: Der Dienst prüfte die Signatur des Tokens nie.

Was bei Titan schiefging

Titan ist eine Analyseplattform von Microsoft. Wie viele Webdienste nutzt sie JSON Web Tokens (JWTs), um zu wissen, wer angemeldet ist. Ein JWT ist ein kleiner Ausweis, der einen Benutzernamen und eine digitale Signatur enthält. Der Server soll diese Signatur prüfen, denn sie beweist, dass der Server den Ausweis selbst ausgestellt hat.

Titan ließ diese Prüfung aus, berichtet iTnews. Laut CyberPress setzte Faav das Algorithmus-Feld des Tokens auf "none", was erklärt, dass ein Token überhaupt keine Signatur hat. Dann änderte er den Benutzernamen-Claim auf "admin". Titan akzeptierte das.

Die Anmeldung als "admin" gab ihm die Benutzer-ID 1 und volle Administratorrechte, berichtet iTnews. Von dort aus konnte er als Administrator SQL-Abfragen senden, also die Befehle, die Daten aus einer Datenbank lesen.

Wie viel offenlag

Die Zahlen sind groß, weil Titan vor sehr vielen Daten stand. CyberPress listet auf, was der Forscher kartiert hat:

Was er erreichen konnteAnzahl
ClickHouse-Datenbank-Setups24
Verbundene Analysedatenbanken17
Eindeutige Tabellennamen9.863
Geschätzte Zeilen17.333.335.124.315
Anwendungskontenetwa 25.000
E-Mail-Datensätze von Microsoft-Mitarbeitern17.990
Organisationsdatensätze von Mitarbeitern15.001

ClickHouse ist eine Open-Source-Datenbank, die für schnelle Analysen auf sehr großen Tabellen gebaut ist. VnExpress rundet die Mitarbeiterdatensätze auf etwa 18.000.

Faav hielt seine Spuren klein. In etwa 10 Testtagen zog er nur zwei Stichproben von jeweils einer einzigen Zeile, berichtet iTnews.

Das KI-Tool hinter dem Fund

Faav baute ein KI-Tool namens Antares, das die repetitiven Teile der Sicherheitsforschung erledigt. Laut CyberPress meldete Antares die Lücke erstmals am 25. August. Der Forscher ging ihr dann von Hand nach.

"Antares wäre allein nicht so weit gekommen, und ich auch nicht", sagte Faav, wie iTnews und VnExpress zitieren. Er schreibt es der Hartnäckigkeit des Tools plus "einer menschlichen Ahnung" zu.

Wie Microsoft reagierte

Die Korrektur kam schnell, sobald Microsoft Bescheid wusste. VnExpress nennt den folgenden Zeitablauf, und CyberPress stimmt bei den letzten beiden Daten überein.

Datum (2026)Ereignis
25. AugustAntares meldet die Lücke
5. SeptemberFaav meldet sie an Microsoft
9. SeptemberMicrosoft bittet ihn, die Tests einzustellen, und sperrt die API ab
17. SeptemberMicrosoft vergibt die Prämie von 5.000 US-Dollar

Microsoft dankte ihm in einer Stellungnahme. Sein Bericht "half uns, unsere Kunden besser zu schützen, indem wir unsere Dienste gehärtet haben", sagte das Unternehmen, wie VnExpress zitiert. Der Bericht von iTnews ergänzt, dass Microsoft redaktionelle Rückmeldungen zu Faavs öffentlichem Write-up gab, darunter gestrichene Abschnitte, geschwärzte Bilder und Änderungen an der Beschreibung der Auswirkungen.

Was das für Entwickler bedeutet

Prüfe, ob jeder Dienst, den du betreibst, JWT-Signaturen verifiziert und Tokens mit der Kennzeichnung "none" ablehnt. Die meisten JWT-Bibliotheken tun das standardmäßig, aber eine falsche Einstellung oder ein selbst geschriebener Parser kann das abschalten. Schreibe einen Test, der ein Token mit dem Algorithmus "none" sendet und eine Ablehnung erwartet.

Lege den Algorithmus fest, den dein Server akzeptiert. Lass nicht das Token selbst dem Server sagen, wie er es prüfen soll. GitHubs App-Installationstokens wurden am 2. Oktober zu JWTs, daher werden mehr Entwickler direkt mit diesen Tokens arbeiten.

Behandle Analyse- und Admin-Tools als exponiert. Ein externer Forscher erreichte die API von Titan mit nichts als einem gefälschten Token. Unterziehe Backoffice-Dashboards denselben Authentifizierungstests wie öffentliche Apps, und lass nicht einen einzigen Namen wie "admin" alles freischalten.

Rechne mit weiteren Funden wie diesem. Ein Teenager mit einem selbst gebauten KI-Tool hat diese Lücke gefunden. Angreifer können dieselbe Art von Tool bauen, daher werden grundlegende Fehler wie eine übersprungene Signaturprüfung schneller gefunden.

Quellen

  1. Teen researcher with AI hackbot cracks Microsoft's Titan analytics - iTnews
  2. 16-Year-Old Researcher Finds Microsoft Flaw Exposing Access to 17 Trillion Data Records - CyberPress
  3. 16-year-old finds flaw exposing Microsoft system linked to 17 trillion data rows - VnExpress International

Ähnliche Artikel