16歳이 MS 17조 건 레코드에 접근 가능한 취약점 발견
원제: I Could've Accessed 17T Microsoft Records
왜 중요한가
서명 검증 누락이라는 초기적인 JWT 구현 결함 하나가 수십조 건 규모 내부 데이터를 무방비 상태로 노출할 수 있음을 보여주며, 대형 클라우드 서비스의 내부 API 보안 점검 필요성을 재확인시킨다.
보안 연구자 Faav(16세)는 2026년 8월 25일, Microsoft 내부 서비스 'Titan' API의 JWT 서명 검증 결함을 발견했다. 이를 통해 관리자 권한을 사칭해 무단 SQL 쿼리를 실행할 수 있었으며, 이론상 약 17조 3,000억 건의 레코드에 접근 가능한 상태였다. Faav는 실제 고객 데이터에는 접근하지 않고 Microsoft에 책임 공개(Coordinated Vulnerability Disclosure)했다.
Faav는 AI 기반 자체 제작 취약점 탐지 도구 'Antares'를 활용해 Microsoft 내부 분석 서비스 'Titan'을 발견했다. Titan의 프론트엔드는 VPN 없이 접근 불가였지만, 별도 API 엔드포인트가 공개된 Swagger 문서를 통해 노출돼 있었다. Swagger에는 /GetConfiguration, /GetOnboardedTables, /v2/Query, /v2/Insert 총 4개 라우트가 명시됐는데, 원시 SQL을 허용하는 /v2/Query만 유일하게 Azure AD 인증 요건이 빠져 있었다.
Antares는 10일에 걸쳐 JWT 검증 로직을 체계적으로 분석했다. 외부 Entra 테스트 테넌트로 시작해 tenant, audience, 애플리케이션 allowlist 오류를 하나씩 우회하며 결국 서비스가 토큰의 서명 자체를 검증하지 않는다는 사실을 확인했다. 이를 통해 서명 없이 관리자 신원을 주장하는 JWT를 생성해 SQL 쿼리를 실행할 수 있었다.
Faav는 Wayback Machine에서 복원한 2023년 Titan 설정 파일로 56개 테이블 정의를 파악하고, 메타데이터와 샘플 행만으로 잠재적 피해 규모를 추정했다. 실제 고객 데이터나 개인정보(PII)에는 일절 접근하지 않았다.
Microsoft는 보고를 받은 뒤 취약점을 수정했으며, '고객 보호 강화에 기여했다'고 공식 감사를 표했다. 다만 이번 게시물은 Microsoft의 편집 검토를 거쳐 일부 수치와 섹션이 삭제됐으며, 공개 범위에 제한이 있다고 Faav는 밝혔다. Faav는 현재 16세로, 지난해 Microsoft 건물 출입 시스템의 PII 유출 취약점을 발견한 이후 버그바운티 활동을 이어오고 있다.