Microsoft Titan : une faille a exposé 17 300 milliards de lignes à un adolescent
Titan acceptait des jetons de connexion non signés : un adolescent de 16 ans a pu interroger 17 bases de données contenant 17 300 milliards de lignes. Microsoft a corrigé la faille et lui a versé 5 000 dollars.
3 min de lecture

En chiffres
- rows in the databases Titan exposed
- 17.3T
- analytics databases reachable
- 17
- bug bounty Microsoft paid
- $5,000
- from report to lockdown
- 4 days
Un chercheur en sécurité de 16 ans, connu sous le pseudonyme de Faav, a découvert que le service d'analyse Titan de Microsoft acceptait des jetons de connexion falsifiés. La faille lui a donné un accès administrateur à 17 bases de données contenant, selon les estimations, 17 300 milliards de lignes de données, rapporte CyberPress. Microsoft a verrouillé le service le 9 septembre 2026 et lui a versé une prime de bug bounty de 5 000 dollars. La cause était l'une des plus vieilles erreurs de la sécurité web : le service ne vérifiait jamais la signature du jeton.
Ce qui n'a pas fonctionné dans Titan
Titan est une plateforme d'analyse de Microsoft. Comme beaucoup de services web, elle utilise des JSON Web Tokens (JWT) pour savoir qui est connecté. Un JWT est un petit laissez-passer qui contient un nom d'utilisateur et une signature numérique. Le serveur est censé vérifier cette signature, car elle prouve que c'est le serveur lui-même qui a émis le laissez-passer.
Titan sautait cette vérification, rapporte iTnews. Selon CyberPress, Faav a réglé le champ d'algorithme du jeton sur « none », ce qui déclare qu'un jeton n'a aucune signature. Il a ensuite remplacé la revendication du nom d'utilisateur par « admin ». Titan l'a accepté.
Se connecter en tant que « admin » lui a donné l'identifiant utilisateur 1 et des droits d'administrateur complets, rapporte iTnews. De là, il pouvait envoyer des requêtes SQL, les commandes qui lisent les données d'une base de données, en tant qu'administrateur.
Ce qui a été exposé
Les chiffres sont énormes parce que Titan se trouvait devant une grande quantité de données. CyberPress détaille ce que le chercheur a cartographié :
| Ce qu'il pouvait atteindre | Nombre |
|---|---|
| Installations de bases de données ClickHouse | 24 |
| Bases de données d'analyse connectées | 17 |
| Noms de tables uniques | 9 863 |
| Lignes estimées | 17 333 335 124 315 |
| Comptes d'application | environ 25 000 |
| Enregistrements d'e-mails d'employés de Microsoft | 17 990 |
| Enregistrements d'organisation des employés | 15 001 |
ClickHouse est une base de données open source conçue pour l'analyse rapide de très grandes tables. VnExpress arrondit les enregistrements d'employés à environ 18 000.
Faav a limité son empreinte. Il n'a extrait que deux échantillons d'une seule ligne pendant environ 10 jours de tests, rapporte iTnews.
L'outil d'IA derrière la découverte
Faav a créé un outil d'IA appelé Antares pour accomplir les parties répétitives de la recherche en sécurité. Selon CyberPress, Antares a signalé la faille pour la première fois le 25 août. Le chercheur l'a ensuite approfondie à la main.
« Antares n'en serait pas arrivé là seul, et moi non plus », a déclaré Faav, cité par iTnews et VnExpress. Il attribue le résultat à la persévérance de l'outil, plus « une intuition humaine ».
La réponse de Microsoft
La correction est arrivée vite une fois Microsoft informé. VnExpress donne la chronologie ci-dessous, et CyberPress concorde sur ses deux dernières dates.
| Date (2026) | Événement |
|---|---|
| 25 août | Antares signale la faille |
| 5 septembre | Faav la signale à Microsoft |
| 9 septembre | Microsoft lui demande d'arrêter ses tests et verrouille l'API |
| 17 septembre | Microsoft accorde la prime de 5 000 dollars |
Microsoft l'a remercié dans un communiqué. Son rapport « nous a aidés à mieux protéger nos clients en renforçant nos services », a déclaré l'entreprise, citée par VnExpress. L'article d'iTnews ajoute que Microsoft a donné un avis éditorial sur le compte rendu public de Faav, notamment des sections supprimées, des images caviardées et des modifications de la façon dont l'impact était décrit.
Ce que cela signifie pour les développeurs
Vérifiez que chaque service que vous exploitez valide les signatures JWT et rejette les jetons marqués « none ». La plupart des bibliothèques JWT le font par défaut, mais un mauvais réglage ou un parseur écrit à la main peut désactiver ce contrôle. Écrivez un test qui envoie un jeton avec l'algorithme « none » et attend un rejet.
Fixez l'algorithme que votre serveur accepte. Ne laissez pas le jeton lui-même dire au serveur comment le vérifier. Les jetons d'installation des GitHub Apps sont devenus des JWT le 2 octobre, donc davantage de développeurs vont manipuler ces jetons directement.
Considérez les outils d'analyse et d'administration comme exposés. Un chercheur externe a atteint l'API de Titan avec rien d'autre qu'un jeton falsifié. Soumettez les tableaux de bord internes aux mêmes tests d'authentification que les applications publiques, et ne laissez pas un simple nom « admin » tout déverrouiller.
Attendez-vous à d'autres découvertes de ce genre. Un adolescent équipé d'un outil d'IA fait maison a trouvé cette faille. Les attaquants peuvent créer le même type d'outil, donc des erreurs de base comme une vérification de signature oubliée seront trouvées plus vite.
Sources
Articles liés

Windows 11 active l'intégrité de la mémoire par défaut dès le 13 octobre
Microsoft activera automatiquement la protection du noyau de Windows 11 sur les PC éligibles à partir du Patch Tuesday du 13 octobre. Les vieux pilotes sont les plus exposés.

Microsoft ThinkingBox note les agents d'IA d'après la base de données
ThinkingBox, de Microsoft, vérifie ce qu'un agent d'IA a écrit dans la base de données. 67,24 % des 79 853 exécutions échouées se sont terminées proprement, avec des appels d'outils valides et des données fausses.

Apple durcit Full Disk Access sur macOS face aux agents IA
Apple a annoncé le 2 octobre que les apps Mac auront besoin d'une « action très explicite de l'utilisateur » pour obtenir Full Disk Access, car les agents IA rendent cet accès plus risqué.