Un investigador de 16 años, Faav, descubrió una vulnerabilidad crítica en el servicio interno de Microsoft Titan que permitía acceder a 17,3 billones de filas de datos almacenados. El fallo consistía en que el sistema no validaba la firma de los tokens de autenticación (JWT) durante el inicio de sesión, lo que permitía suplantar la identidad de un administrador y ejecutar consultas SQL no autorizadas sin credenciales reales. El investigador utilizó su herramienta de IA, Antares, para identificar la API y probar la validación de las firmas, detectando que el sistema aceptaba tokens sin firma si el campo 'upn' coincidía con un nombre de usuario local válido, como 'admin'. Tras superar las barreras de autenticación, el atacante pudo acceder a metadatos de la plataforma, incluyendo aproximadamente 25.000 registros de cuentas de usuario, 17.990 correos electrónicos de empleados y 20.979 definiciones de SQL para conjuntos de datos virtuales. Microsoft confirmó la vulnerabilidad y agradeció la divulgación coordinada, destacando que el hallazgo ayudó a endurecer sus servicios. El autor, quien comenzó a especializarse en recompensas por vulnerabilidades (bug bounty) a los 15 años, enfatizó que el impacto descrito es hipotético y que nunca accedió a datos de clientes o información personal identificable (PII) real.
