Aller au contenu

Microsoft Titan : une faille a exposé 17 300 milliards de lignes à un adolescent

Titan acceptait des jetons de connexion non signés : un adolescent de 16 ans a pu interroger 17 bases de données contenant 17 300 milliards de lignes. Microsoft a corrigé la faille et lui a versé 5 000 dollars.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
Un logo Microsoft doré sur un panneau en pierre grise, en partie encadré par des arbustes verts.
Photo: Wikimedia Commons

En chiffres

rows in the databases Titan exposed
17.3T
analytics databases reachable
17
bug bounty Microsoft paid
$5,000
from report to lockdown
4 days

Un chercheur en sécurité de 16 ans, connu sous le pseudonyme de Faav, a découvert que le service d'analyse Titan de Microsoft acceptait des jetons de connexion falsifiés. La faille lui a donné un accès administrateur à 17 bases de données contenant, selon les estimations, 17 300 milliards de lignes de données, rapporte CyberPress. Microsoft a verrouillé le service le 9 septembre 2026 et lui a versé une prime de bug bounty de 5 000 dollars. La cause était l'une des plus vieilles erreurs de la sécurité web : le service ne vérifiait jamais la signature du jeton.

Ce qui n'a pas fonctionné dans Titan

Titan est une plateforme d'analyse de Microsoft. Comme beaucoup de services web, elle utilise des JSON Web Tokens (JWT) pour savoir qui est connecté. Un JWT est un petit laissez-passer qui contient un nom d'utilisateur et une signature numérique. Le serveur est censé vérifier cette signature, car elle prouve que c'est le serveur lui-même qui a émis le laissez-passer.

Titan sautait cette vérification, rapporte iTnews. Selon CyberPress, Faav a réglé le champ d'algorithme du jeton sur « none », ce qui déclare qu'un jeton n'a aucune signature. Il a ensuite remplacé la revendication du nom d'utilisateur par « admin ». Titan l'a accepté.

Se connecter en tant que « admin » lui a donné l'identifiant utilisateur 1 et des droits d'administrateur complets, rapporte iTnews. De là, il pouvait envoyer des requêtes SQL, les commandes qui lisent les données d'une base de données, en tant qu'administrateur.

Ce qui a été exposé

Les chiffres sont énormes parce que Titan se trouvait devant une grande quantité de données. CyberPress détaille ce que le chercheur a cartographié :

Ce qu'il pouvait atteindreNombre
Installations de bases de données ClickHouse24
Bases de données d'analyse connectées17
Noms de tables uniques9 863
Lignes estimées17 333 335 124 315
Comptes d'applicationenviron 25 000
Enregistrements d'e-mails d'employés de Microsoft17 990
Enregistrements d'organisation des employés15 001

ClickHouse est une base de données open source conçue pour l'analyse rapide de très grandes tables. VnExpress arrondit les enregistrements d'employés à environ 18 000.

Faav a limité son empreinte. Il n'a extrait que deux échantillons d'une seule ligne pendant environ 10 jours de tests, rapporte iTnews.

L'outil d'IA derrière la découverte

Faav a créé un outil d'IA appelé Antares pour accomplir les parties répétitives de la recherche en sécurité. Selon CyberPress, Antares a signalé la faille pour la première fois le 25 août. Le chercheur l'a ensuite approfondie à la main.

« Antares n'en serait pas arrivé là seul, et moi non plus », a déclaré Faav, cité par iTnews et VnExpress. Il attribue le résultat à la persévérance de l'outil, plus « une intuition humaine ».

La réponse de Microsoft

La correction est arrivée vite une fois Microsoft informé. VnExpress donne la chronologie ci-dessous, et CyberPress concorde sur ses deux dernières dates.

Date (2026)Événement
25 aoûtAntares signale la faille
5 septembreFaav la signale à Microsoft
9 septembreMicrosoft lui demande d'arrêter ses tests et verrouille l'API
17 septembreMicrosoft accorde la prime de 5 000 dollars

Microsoft l'a remercié dans un communiqué. Son rapport « nous a aidés à mieux protéger nos clients en renforçant nos services », a déclaré l'entreprise, citée par VnExpress. L'article d'iTnews ajoute que Microsoft a donné un avis éditorial sur le compte rendu public de Faav, notamment des sections supprimées, des images caviardées et des modifications de la façon dont l'impact était décrit.

Ce que cela signifie pour les développeurs

Vérifiez que chaque service que vous exploitez valide les signatures JWT et rejette les jetons marqués « none ». La plupart des bibliothèques JWT le font par défaut, mais un mauvais réglage ou un parseur écrit à la main peut désactiver ce contrôle. Écrivez un test qui envoie un jeton avec l'algorithme « none » et attend un rejet.

Fixez l'algorithme que votre serveur accepte. Ne laissez pas le jeton lui-même dire au serveur comment le vérifier. Les jetons d'installation des GitHub Apps sont devenus des JWT le 2 octobre, donc davantage de développeurs vont manipuler ces jetons directement.

Considérez les outils d'analyse et d'administration comme exposés. Un chercheur externe a atteint l'API de Titan avec rien d'autre qu'un jeton falsifié. Soumettez les tableaux de bord internes aux mêmes tests d'authentification que les applications publiques, et ne laissez pas un simple nom « admin » tout déverrouiller.

Attendez-vous à d'autres découvertes de ce genre. Un adolescent équipé d'un outil d'IA fait maison a trouvé cette faille. Les attaquants peuvent créer le même type d'outil, donc des erreurs de base comme une vérification de signature oubliée seront trouvées plus vite.

Sources

  1. Teen researcher with AI hackbot cracks Microsoft's Titan analytics - iTnews
  2. 16-Year-Old Researcher Finds Microsoft Flaw Exposing Access to 17 Trillion Data Records - CyberPress
  3. 16-year-old finds flaw exposing Microsoft system linked to 17 trillion data rows - VnExpress International

Articles liés