16-летний исследователь взломал базу данных Microsoft Titan и получил $5000 вознаграждения

2 мин
16-летний исследователь взломал базу данных Microsoft Titan и получил $5000 вознаграждения

16-летний исследователь кибербезопасности под псевдонимом Faav нашёл уязвимость в аналитическом сервисе Microsoft Titan. Уязвимость позволяла имитировать права администратора, выполнять несанкционированные SQL‑запросы без учётных данных и потенциально открывала доступ к 17,3 трлн строк базы данных.

По словам подростка, в течение года он тестировал системы Microsoft и находил уязвимости в сервисах Amazon, Google, Adobe и других компаний. В работе Faav использует ИИ‑агента Antares, которого самостоятельно создал для сканирования систем и автоматизации рутинных задач в кибербезопасности.

В августе 2026 года Antares обнаружил в сервисе Titan URL конечной точки с уведомлением о необходимости подключиться через VPN. Faav поручил ИИ‑боту найти связанные с ней поддомены и смог обнаружить ресурс в Azure Cloud и файл Swagger/OpenAPI, в котором перечислялись четыре доступных маршрута api. Для трёх из них требовалась аутентификация через Azure Active Directory, тем не менее один её не требовал и принимал необработанные SQL‑запросы. 

На Wayback Machine Faav нашёл версию этой страницы от 2023 года с конфигурационным файлом Apache Superset, в котором описывалась схема базы данных и содержались определения 56 таблиц. Изучив файл, Faav смог понять структуру базы данных и обнаружил, что сервер не проверяет подпись токена.

Он смог создать поддельный токен и получить доступ к базе данных с правами администратора, подтвердив итак доступ к данным Titan, в том числе информацию о 25 000 аккаунтах и 425 891 графиках. Faav оценил объём доступных данных в свыше 17 трлн строк.

5 сентября Faav сообщил об уязвимости в Центр реагирования на угрозы безопасности Microsoft. 9 сентября Microsoft ограничила доступ к api‑эндпоинту и начала собственное расследование. 

17 сентября Microsoft согласовала информацию о публикации уязвимости и выплатила Faav $5000. Организация поблагодарила исследователя за ответственный решение к раскрытию информации и отметила, что его доклад помог повысить защита сервисов и защиту клиентов.

Читают сейчас

Claude Sonnet 5.5 догнала Opus 5.5 в агентных задачах, но с оговоркой

23 минуты назад

Claude Sonnet 5.5 догнала Opus 5.5 в агентных задачах, но с оговоркой

Anthropic выпустила Claude Sonnet 5.5 — среднюю схема, которая по ряду агентных бенчмарков сравнялась с флагманской Opus 5.5 или обошла ее. Цена осталась на уровне Sonnet 5 — 2 $ за миллион входных и

Windows 11 26H2 доступна для скачивания всем пользователям

30 минут назад

Windows 11 26H2 доступна для скачивания всем пользователям

Загрузка Windows 11 26H2 теперь доступна для всех пользователей. Проверитьвозможность обновления для конкретного ПК можно в разделе «Параметры» > «Центр обновления Windows». Ознакомиться далее

Слушайте версия #5 подкаста «про код.ии.прод»

2 часа назад

Слушайте версия #5 подкаста «про код.ии.прод»

Привет! Меня зовут Женя, я деврел в Банки.ру. Слушайте свежий выпуск нашего подкаста на платформах: 🔗 Яндекс Музыка 🔗 VK Music 🔗 Apple Podcasts 🔗 Spotify 🔗 Mave Разогнали вопрос, с которым сталки

PlayStation 5 взломали: эксплойт работает с версиями прошивок 7.00–13.60 и даёт доступ к памяти ядра консоли

3 часа назад

PlayStation 5 взломали: эксплойт работает с версиями прошивок 7.00–13.60 и даёт доступ к памяти ядра консоли

Разработчик Натан Фарго (Nathan Fargo) опубликовал Relapse — открытую цепочку эксплойтов для PlayStation 5. Она работает с версиями прошивок от 7.00 до 13.60, даёт доступ к памяти ядра и даёт возможно

Представлен публике Git 2.56

4 часа назад

Представлен публике Git 2.56

28 сентября 2026 года мейнтейнер проекта Git Хунио Хамано (Junio Hamano) представил релиз распределённой системы управления версиями Git 2.56 с изменениями в рамках подготовки к Git 3.0. В обновление