Saltar al contenido

Microsoft Titan: un fallo expuso 17,3 billones de filas de datos a un adolescente

Titan aceptaba tokens de inicio de sesión sin firmar, así que un chico de 16 años pudo consultar 17 bases de datos con 17,3 billones de filas. Microsoft lo corrigió y le pagó 5.000 dólares.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
Un logotipo dorado de Microsoft sobre un letrero de piedra gris, enmarcado en parte por arbustos verdes.
Foto: Wikimedia Commons

En cifras

rows in the databases Titan exposed
17.3T
analytics databases reachable
17
bug bounty Microsoft paid
$5,000
from report to lockdown
4 days

Un investigador de seguridad de 16 años que se hace llamar Faav descubrió que el servicio de analítica Titan de Microsoft aceptaba tokens de inicio de sesión falsificados. El fallo le dio acceso de administrador a 17 bases de datos con unos 17,3 billones de filas de datos según las estimaciones, informa CyberPress. Microsoft bloqueó el servicio el 9 de septiembre de 2026 y le pagó una recompensa por errores de 5.000 dólares. La causa fue uno de los errores más antiguos de la seguridad web: el servicio nunca comprobaba la firma del token.

Qué falló en Titan

Titan es una plataforma de analítica de Microsoft. Como muchos servicios web, usa JSON Web Tokens (JWT) para saber quién ha iniciado sesión. Un JWT es un pequeño pase que contiene un nombre de usuario y una firma digital. Se supone que el servidor comprueba esa firma, porque demuestra que el propio servidor emitió el pase.

Titan se saltaba esa comprobación, informa iTnews. CyberPress dice que Faav puso el campo de algoritmo del token en "none", lo que declara que un token no tiene ninguna firma. Después cambió el claim del nombre de usuario a "admin". Titan lo aceptó.

Iniciar sesión como "admin" le dio el ID de usuario 1 y todos los derechos de administrador, informa iTnews. A partir de ahí podía enviar consultas SQL, los comandos que leen datos de una base de datos, como administrador.

Cuánto quedó expuesto

Las cifras son grandes porque Titan estaba delante de muchísimos datos. CyberPress enumera lo que el investigador mapeó:

Lo que podía alcanzarCantidad
Configuraciones de bases de datos ClickHouse24
Bases de datos de analítica conectadas17
Nombres de tabla únicos9.863
Filas estimadas17.333.335.124.315
Cuentas de aplicaciónunas 25.000
Registros de correo electrónico de empleados de Microsoft17.990
Registros de organización de empleados15.001

ClickHouse es una base de datos de código abierto creada para analítica rápida sobre tablas muy grandes. VnExpress redondea los registros de empleados a unos 18.000.

Faav mantuvo pequeña su huella. Solo extrajo dos muestras de una sola fila durante unos 10 días de pruebas, informa iTnews.

La herramienta de IA detrás del hallazgo

Faav creó una herramienta de IA llamada Antares para hacer las partes repetitivas de la investigación de seguridad. CyberPress dice que Antares detectó el fallo por primera vez el 25 de agosto. Después, el investigador lo siguió a mano.

"Antares no habría llegado hasta aquí sola, y yo tampoco", dijo Faav, según citan iTnews y VnExpress. Atribuye el resultado a la persistencia de la herramienta más "una corazonada humana".

Cómo respondió Microsoft

La corrección llegó rápido en cuanto Microsoft lo supo. VnExpress da la cronología siguiente, y CyberPress coincide en sus dos últimas fechas.

Fecha (2026)Hecho
25 de agostoAntares detecta el fallo
5 de septiembreFaav lo comunica a Microsoft
9 de septiembreMicrosoft le pide que deje de hacer pruebas y bloquea la API
17 de septiembreMicrosoft concede la recompensa de 5.000 dólares

Microsoft le dio las gracias en un comunicado. Su informe "nos ayudó a proteger mejor a nuestros clientes reforzando nuestros servicios", dijo la empresa, según cita VnExpress. El artículo de iTnews añade que Microsoft hizo aportaciones editoriales al informe público de Faav, entre ellas secciones eliminadas, imágenes censuradas y cambios en cómo se describía el impacto.

Qué significa esto para los desarrolladores

Comprueba que cada servicio que gestionas verifica las firmas JWT y rechaza los tokens marcados como "none". La mayoría de las bibliotecas JWT lo hacen por defecto, pero un ajuste incorrecto o un parser escrito a mano puede desactivarlo. Escribe una prueba que envíe un token con el algoritmo "none" y espere un rechazo.

Fija el algoritmo que acepta tu servidor. No dejes que el propio token le diga al servidor cómo comprobarlo. Los tokens de instalación de las GitHub Apps pasaron a ser JWT el 2 de octubre, así que más desarrolladores manejarán estos tokens directamente.

Trata las herramientas de analítica y de administración como expuestas. Un investigador externo llegó a la API de Titan con solo un token falsificado. Somete los paneles internos a las mismas pruebas de autenticación que las apps públicas, y no dejes que un único nombre "admin" lo desbloquee todo.

Espera más hallazgos como este. Un adolescente con una herramienta de IA hecha en casa encontró este fallo. Los atacantes pueden crear el mismo tipo de herramienta, así que errores básicos como saltarse la comprobación de la firma se encontrarán antes.

Fuentes

  1. Teen researcher with AI hackbot cracks Microsoft's Titan analytics - iTnews
  2. 16-Year-Old Researcher Finds Microsoft Flaw Exposing Access to 17 Trillion Data Records - CyberPress
  3. 16-year-old finds flaw exposing Microsoft system linked to 17 trillion data rows - VnExpress International

Artículos relacionados