16-летний исследователь взломал базу данных Microsoft Titan и получил $5000 вознаграждения. microsoft titan.. microsoft titan. SQL.. microsoft titan. SQL. swagger.. microsoft titan. SQL. swagger. базы данных.. microsoft titan. SQL. swagger. базы данных. ии-агенты.. microsoft titan. SQL. swagger. базы данных. ии-агенты. Информационная безопасность.. microsoft titan. SQL. swagger. базы данных. ии-агенты. Информационная безопасность. искусственный интеллект.. microsoft titan. SQL. swagger. базы данных. ии-агенты. Информационная безопасность. искусственный интеллект. уязвимости.

16-летний исследователь кибербезопасности под псевдонимом Faav нашёл уязвимость в аналитическом сервисе Microsoft Titan. Уязвимость позволяла имитировать права администратора, выполнять несанкционированные SQL‑запросы без учётных данных и потенциально открывала доступ к 17,3 трлн строк базы данных.

По словам подростка, в течение года он тестировал системы Microsoft и находил уязвимости в сервисах Amazon, Google, Adobe и других компаний. В работе Faav использует ИИ‑агента Antares, которого самостоятельно создал для сканирования систем и автоматизации рутинных задач в кибербезопасности.

В августе 2026 года Antares обнаружил в сервисе Titan URL конечной точки с уведомлением о необходимости подключиться через VPN. Faav поручил ИИ‑боту найти связанные с ней поддомены и смог обнаружить ресурс в Azure Cloud и файл Swagger/OpenAPI, в котором перечислялись четыре доступных маршрута API. Для трёх из них требовалась аутентификация через Azure Active Directory, однако один её не требовал и принимал необработанные SQL‑запросы. 

На Wayback Machine Faav нашёл версию этой страницы от 2023 года с конфигурационным файлом Apache Superset, в котором описывалась схема базы данных и содержались определения 56 таблиц. Изучив файл, Faav смог понять структуру базы данных и обнаружил, что сервер не проверяет подпись токена.

Он смог создать поддельный токен и получить доступ к базе данных с правами администратора, подтвердив таким образом доступ к данным Titan, включая информацию о 25 000 аккаунтах и 425 891 графиках. Faav оценил объём доступных данных в более чем 17 трлн строк.

5 сентября Faav сообщил об уязвимости в Центр реагирования на угрозы безопасности Microsoft. 9 сентября Microsoft ограничила доступ к API‑эндпоинту и начала собственное расследование. 

17 сентября Microsoft согласовала информацию о публикации уязвимости и выплатила Faav $5000. Компания поблагодарила исследователя за ответственный подход к раскрытию информации и отметила, что его отчёт помог повысить безопасность сервисов и защиту клиентов.

Автор: AnnieBronson

Источник