Pular para o conteúdo

Microsoft Titan: falha expôs 17,3 trilhões de linhas de dados a um adolescente

O Titan aceitava tokens de login sem assinatura, e um jovem de 16 anos pôde consultar 17 bancos de dados com 17,3 trilhões de linhas. A Microsoft corrigiu a falha e lhe pagou US$ 5.000.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
Um logotipo dourado da Microsoft em uma placa de pedra cinza, parcialmente emoldurada por arbustos verdes.
Foto: Wikimedia Commons

Em números

rows in the databases Titan exposed
17.3T
analytics databases reachable
17
bug bounty Microsoft paid
$5,000
from report to lockdown
4 days

Um pesquisador de segurança de 16 anos que usa o nome Faav descobriu que o serviço de análise de dados Titan, da Microsoft, aceitava tokens de login forjados. A falha lhe deu acesso de administrador a 17 bancos de dados com cerca de 17,3 trilhões de linhas de dados, segundo estimativas, informa o CyberPress. A Microsoft bloqueou o serviço em 9 de setembro de 2026 e pagou a ele uma recompensa por bug de US$ 5.000. A causa foi um dos erros mais antigos da segurança na web: o serviço nunca verificava a assinatura do token.

O que deu errado no Titan

O Titan é uma plataforma de análise de dados da Microsoft. Como muitos serviços web, ele usa JSON Web Tokens (JWTs) para saber quem está conectado. Um JWT é um pequeno passe que contém um nome de usuário e uma assinatura digital. O servidor deveria verificar essa assinatura, porque ela prova que foi o próprio servidor que emitiu o passe.

O Titan pulava essa verificação, informa o iTnews. O CyberPress diz que Faav definiu o campo de algoritmo do token como "none", o que declara que um token não tem nenhuma assinatura. Depois, ele mudou a claim de nome de usuário para "admin". O Titan aceitou.

Fazer login como "admin" deu a ele o ID de usuário 1 e direitos totais de administrador, informa o iTnews. A partir daí, ele podia enviar consultas SQL, os comandos que leem dados de um banco de dados, como administrador.

Quanto ficou exposto

Os números são grandes porque o Titan ficava na frente de muitos dados. O CyberPress lista o que o pesquisador mapeou:

O que ele conseguia acessarQuantidade
Configurações de banco de dados ClickHouse24
Bancos de dados de análise conectados17
Nomes de tabela únicos9.863
Linhas estimadas17.333.335.124.315
Contas de aplicativocerca de 25.000
Registros de e-mail de funcionários da Microsoft17.990
Registros de organização de funcionários15.001

O ClickHouse é um banco de dados de código aberto criado para análises rápidas em tabelas muito grandes. O VnExpress arredonda os registros de funcionários para cerca de 18.000.

Faav manteve sua pegada pequena. Ele extraiu apenas duas amostras de uma única linha durante cerca de 10 dias de testes, informa o iTnews.

A ferramenta de IA por trás da descoberta

Faav criou uma ferramenta de IA chamada Antares para fazer as partes repetitivas da pesquisa de segurança. O CyberPress diz que o Antares sinalizou a falha pela primeira vez em 25 de agosto. Depois, o pesquisador investigou o caso manualmente.

"O Antares não teria chegado aqui sozinho, e eu também não", disse Faav, conforme citado pelo iTnews e pelo VnExpress. Ele atribui o resultado à persistência da ferramenta, somada a "um palpite humano".

Como a Microsoft respondeu

A correção veio rápido assim que a Microsoft soube. O VnExpress apresenta a cronologia abaixo, e o CyberPress confirma as duas últimas datas.

Data (2026)Evento
25 de agostoO Antares sinaliza a falha
5 de setembroFaav informa a falha à Microsoft
9 de setembroA Microsoft pede que ele pare os testes e bloqueia a API
17 de setembroA Microsoft concede a recompensa de US$ 5.000

A Microsoft agradeceu a ele em um comunicado. O relatório dele "nos ajudou a proteger melhor nossos clientes, reforçando nossos serviços", disse a empresa, conforme citado pelo VnExpress. A reportagem do iTnews acrescenta que a Microsoft deu sugestões editoriais ao relato público de Faav, incluindo seções cortadas, imagens censuradas e mudanças na forma como o impacto foi descrito.

O que isso significa para desenvolvedores

Verifique se cada serviço que você opera valida assinaturas JWT e rejeita tokens marcados como "none". A maioria das bibliotecas JWT faz isso por padrão, mas uma configuração errada ou um parser escrito à mão pode desativar essa checagem. Escreva um teste que envie um token com o algoritmo "none" e espere uma rejeição.

Fixe o algoritmo que seu servidor aceita. Não deixe que o próprio token diga ao servidor como verificá-lo. Os tokens de instalação de GitHub Apps passaram a ser JWTs em 2 de outubro, então mais desenvolvedores vão lidar com esses tokens diretamente.

Trate ferramentas de análise e de administração como expostas. Um pesquisador externo chegou à API do Titan com nada além de um token forjado. Aplique aos painéis internos os mesmos testes de autenticação dos apps públicos, e não deixe que um único nome "admin" libere tudo.

Espere mais descobertas como esta. Um adolescente com uma ferramenta de IA feita em casa encontrou esta falha. Atacantes podem criar o mesmo tipo de ferramenta, então erros básicos como pular a verificação de assinatura serão encontrados mais rápido.

Fontes

  1. Teen researcher with AI hackbot cracks Microsoft's Titan analytics - iTnews
  2. 16-Year-Old Researcher Finds Microsoft Flaw Exposing Access to 17 Trillion Data Records - CyberPress
  3. 16-year-old finds flaw exposing Microsoft system linked to 17 trillion data rows - VnExpress International

Artigos relacionados