16歳研究者、MS17兆レコードに不正アクセス可能な脆弱性発見
Judul asli: I Could've Accessed 17T Microsoft Records
Mengapa Ini Penting
内部分析基盤の認証欠陥が17兆行規模のデータリスクにつながりうることを示した事例
16歳のセキュリティ研究者Faavが、Microsoftの内部分析サービス「Titan」でJWT署名検証の欠陥を発見。推定17.3兆行のデータに管理者権限でSQLクエリを実行できた可能性がある。
セキュリティ研究者Faav(16歳)は、MicrosoftのデータプラットフォームサービスであるTitan APIにおいて、JWT(JSON Web Token)の署名を検証しない重大な脆弱性を発見した。この欠陥を悪用すれば、管理者IDを詐称して生の認証情報なしにSQLクエリを実行でき、推定17.3兆行に及ぶ広範なMicrosoftデータセットへのアクセスが理論上可能だった。
Faavは自身が開発したAIバグ発見ツール「Antares」を活用し、2026年8月25日に内部サービスTitanを特定。フロントエンドはVPN必須で外部からアクセス不可だったが、APIエンドポイントはAzure Cloud Servicesホスト上に公開されており、Swaggerファイルから4つのルートを確認した。そのうち`/v2/Query`だけが認証スキームが異なり、生SQLを受け付けることが判明した。
その後10日間、AntheresがJWT検証ロジックを段階的に解析。テナント設定、オーディエンス値、アプリケーション許可リストなどを一つずつ調べ、最終的に署名なしのトークンでも管理者として認証される欠陥を突き止めた。Faavはテーブルのメタデータとサンプル行のみを使って影響範囲を把握し、実際の顧客データや個人情報(PII)には一切触れずに脆弱性を報告した。
Microsoftはバグバウンティプログラムを通じた報告を評価し、「サービスの堅牢化に貢献した」とコメント。なお、本記事の一部はMicrosoftの編集審査を経て公開されている。