16歳研究者がMicrosoft17兆件データに理論上アクセス可能な脆弱性を発見

मूल शीर्षक: I Could've Accessed 17T Microsoft Records

यह क्यों महत्वपूर्ण है

JWTの署名検証欠如という基本的な実装ミスが、内部Analytics基盤全体への不正アクセス経路となり得ることを実証した事例として業界への警鐘となる。

セキュリティ研究者Faav(16歳)は2026年8月、MicrosoftのAnalyticsサービス「Titan」においてJWT署名検証の欠如を発見。この脆弱性により推定17.3兆行のデータへの不正SQLクエリが理論上可能だったと報告した。Microsoft Bug Bounty Programを通じて責任ある開示が行われた。

研究者Faavが自作AIハッキングツール「Antares」を用いて、Microsoftの内部Analyticsサービス「Titan」における深刻な認証不備を発見した。

発端は2026年8月25日。AntaresがTitanのAPIエンドポイントをMicrosoftのサブドメインから特定したことから始まった。このAPIはSwaggerドキュメントを公開しており、`/GetConfiguration`、`/GetOnboardedTables`、`/v2/Query`、`/v2/Insert`の4つのルートが存在。うち`/v2/Query`だけがAzure AD Bearer認証の対象外となっており、かつ生のSQLを受け付ける構造だった。

テーブル名の特定にはWayback Machineの2023年アーカイブを活用し、56件のテーブル定義を取得。その後10日間、AntaresがJWT検証の挙動を一つひとつエラーから解析し続けた。最終的にTitanはトークンの署名を検証していないことが判明。外部から管理者のIDを詐称し、認証なしでSQLクエリを投げることが可能な状態だった。

Faavは影響範囲の確認にテーブルのメタデータとサンプル行のみを使用し、実際の顧客データやPIIには一切触れていないと明言している。推定17.3兆行というスケールはあくまで理論的な被害想定であり、実際のデータ取得は行っていない。

Microsoftはこの開示に対し「顧客保護のためにサービスの堅牢化を進めることができた」と感謝のコメントを発表。なお、Faavはブログ投稿前にMicrosoftが編集権を行使し、一部のセクションや数値、影響の記述を修正・削除したことを明示している。

Faavは昨年15歳の時にMicrosoftのゲストチェックインシステムのPII漏洩脆弱性を報告しており、今回が2件目のMicrosoft向け開示となる。Amazon、Google、Adobeなど複数企業でもBug Bountyの実績を持つ。

स्रोत

blog.faav.net — मूल लेख पढ़ें →