Microsoft : 17 000 milliards de lignes exposées par une faille JWT

Original : I Could've Accessed 17T Microsoft Records

Pourquoi c'est important

Une faille JWT sans validation de signature peut exposer des pétaoctets de données internes en entreprise.

Un chercheur de 16 ans a découvert qu'un service interne Microsoft nommé Titan ne validait pas la signature des tokens JWT. Résultat : un accès potentiel à 17,3 billions de lignes de données via des requêtes SQL non authentifiées, sans jamais toucher à des données réelles.

En août 2026, Faav — chercheur en sécurité âgé de 16 ans — a identifié via son outil d'IA personnel « Antares » un service interne Microsoft baptisé Titan. L'interface web était bloquée par un VPN, mais une API publique exposait quatre routes Swagger, dont /v2/Query acceptant du SQL brut — sans vérification d'authentification Azure AD contrairement aux autres routes.

Sans en-tête d'autorisation, l'API renvoyait un 401. Mais après dix jours de tests automatisés sur la validation JWT, Antares a détecté que Titan ne vérifiait pas la signature des tokens. Il suffisait de falsifier un JWT avec les bons paramètres de tenant, d'audience et d'application pour se faire passer pour un administrateur.

En s'appuyant sur des snapshots Wayback Machine de 2023, Faav a récupéré 56 définitions de tables. L'estimation de l'impact — 17,3 billions de lignes réparties sur de nombreux datasets Microsoft — repose uniquement sur les métadonnées et des échantillons limités, sans accès à des données clients ou PII.

Microsoft a reçu le rapport dans le cadre de son Bug Bounty Program et a depuis corrigé la faille. La firme a eu un droit de regard éditorial sur la publication, censurant certaines sections et chiffres. Elle a remercié Faav pour sa « divulgation coordonnée ».

Source

blog.faav.net — Lire l'original →