16歳研究者、MS17兆件レコードに潜在アクセス
原題: I Could've Accessed 17T Microsoft Records
なぜ重要か
内部分析基盤のJWT署名検証欠如という初歩的な実装ミスが、数兆件規模のデータ漏洩リスクにつながる典型事例として、クラウド内部サービスの認証設計の重要性を改めて示している。
セキュリティ研究者のFaavは2026年8月25日、Microsoftの内部分析サービス「Titan」においてJWT署名検証が欠如していた脆弱性を発見。管理者IDを偽装して未認証のSQLクエリを送信できる状態であり、推定17.3兆行のデータに潜在的にアクセス可能だったと報告した。Faavは顧客データや個人情報には一切触れず、Microsoftに責任ある開示を行った。
発見者のFaav(16歳)はAIを活用した独自の脆弱性探索ツール「Antares」を開発・運用しているバグバウンティ研究者だ。2026年8月25日、AnteresがMicrosoftの内部サービス「Titan」のAPIエンドポイントを発見。フロントエンドはVPN必須のため外部からアクセス不可だったが、Azureサブドメイン探索によりAPIエンドポイントを特定した。
Swaggerドキュメントには4つのルートが記載されていたが、生SQLを受け付ける「/v2/Query」だけがAzure ADベアラー認証の対象外だった。Faaはアーカイブサービス「Wayback Machine」からTitanの旧設定を復元し、56件のテーブル定義を含むSupersetの設定を入手。テーブル名「TestData」を指定したリクエストで認証エラーが返ったことで、JWT検証の存在を確認した。
その後10日間、AnteresはTitanのJWT検証ロジックを系統的に調査。テナントID、オーディエンス、アプリケーション許可リストのエラーを一つずつ解析していくことで、署名検証が行われていないことが判明。最終的にFaavは管理者権限を持つIDとして認証を通過し、任意のSQLクエリを送信できる状態を確認した。
スキーマ情報とメタデータの分析により、潜在的なアクセス対象は推定17.3兆行に上ると算出。ただしFaavは実際の顧客データや個人情報には一切アクセスしていない。Microsoftはバグバウンティプログラムを通じた報告に謝意を示し、修正を実施したと述べた。なお、Faavによれば本投稿の一部はMicrosoftの求めにより削除・修正されている。