1 час назад
16-летний исследователь взломал базу данных Microsoft Titan и получил $5000 вознаграждения

16-летний исследователь кибербезопасности под псевдонимом Faav нашёл уязвимость в аналитическом сервисе Microsoft Titan. Уязвимость позволяла имитировать права администратора, выполнять несанкционированные SQL‑запросы без учётных данных и потенциально открывала доступ к 17,3 трлн строк базы данных.
По словам подростка, в течение года он тестировал системы Microsoft и находил уязвимости в сервисах Amazon, Google, Adobe и других компаний. В работе Faav использует ИИ‑агента Antares, которого самостоятельно создал для сканирования систем и автоматизации рутинных задач в кибербезопасности.
В августе 2026 года Antares обнаружил в сервисе Titan URL конечной точки с уведомлением о необходимости подключиться через VPN. Faav поручил ИИ‑боту найти связанные с ней поддомены и смог обнаружить ресурс в Azure Cloud и файл Swagger/OpenAPI, в котором перечислялись четыре доступных маршрута api. Для трёх из них требовалась аутентификация через Azure Active Directory, тем не менее один её не требовал и принимал необработанные SQL‑запросы.
На Wayback Machine Faav нашёл версию этой страницы от 2023 года с конфигурационным файлом Apache Superset, в котором описывалась схема базы данных и содержались определения 56 таблиц. Изучив файл, Faav смог понять структуру базы данных и обнаружил, что сервер не проверяет подпись токена.
Он смог создать поддельный токен и получить доступ к базе данных с правами администратора, подтвердив итак доступ к данным Titan, в том числе информацию о 25 000 аккаунтах и 425 891 графиках. Faav оценил объём доступных данных в свыше 17 трлн строк.
5 сентября Faav сообщил об уязвимости в Центр реагирования на угрозы безопасности Microsoft. 9 сентября Microsoft ограничила доступ к api‑эндпоинту и начала собственное расследование.
17 сентября Microsoft согласовала информацию о публикации уязвимости и выплатила Faav $5000. Организация поблагодарила исследователя за ответственный решение к раскрытию информации и отметила, что его доклад помог повысить защита сервисов и защиту клиентов.
Читают сейчас

23 минуты назад
Claude Sonnet 5.5 догнала Opus 5.5 в агентных задачах, но с оговоркой
Anthropic выпустила Claude Sonnet 5.5 — среднюю схема, которая по ряду агентных бенчмарков сравнялась с флагманской Opus 5.5 или обошла ее. Цена осталась на уровне Sonnet 5 — 2 $ за миллион входных и

30 минут назад
Windows 11 26H2 доступна для скачивания всем пользователям
Загрузка Windows 11 26H2 теперь доступна для всех пользователей. Проверитьвозможность обновления для конкретного ПК можно в разделе «Параметры» > «Центр обновления Windows». Ознакомиться далее

2 часа назад
Слушайте версия #5 подкаста «про код.ии.прод»
Привет! Меня зовут Женя, я деврел в Банки.ру. Слушайте свежий выпуск нашего подкаста на платформах: 🔗 Яндекс Музыка 🔗 VK Music 🔗 Apple Podcasts 🔗 Spotify 🔗 Mave Разогнали вопрос, с которым сталки

3 часа назад
PlayStation 5 взломали: эксплойт работает с версиями прошивок 7.00–13.60 и даёт доступ к памяти ядра консоли
Разработчик Натан Фарго (Nathan Fargo) опубликовал Relapse — открытую цепочку эксплойтов для PlayStation 5. Она работает с версиями прошивок от 7.00 до 13.60, даёт доступ к памяти ядра и даёт возможно

4 часа назад
Представлен публике Git 2.56
28 сентября 2026 года мейнтейнер проекта Git Хунио Хамано (Junio Hamano) представил релиз распределённой системы управления версиями Git 2.56 с изменениями в рамках подготовки к Git 3.0. В обновление