NYHETER

16-åring hittade JWT-brist i Microsoft Titan – 17,3 biljoner rader exponerade

16-åring hittade JWT-brist i Microsoft Titan – 17,3 biljoner rader exponerade

En 16-årig säkerhetsforskare hittade en autentiseringsbrist i Microsofts interna analysplattform Titan som potentiellt exponerade 17,3 biljoner lagrade rader. Microsoft patchade hålet fyra dagar efter rapporten.

Forskaren, känd online som Faav, använde ett AI-drivet verktyg kallat Antares för att identifiera Titan den 25 augusti 2026. Plattformen visade ett "VPN REQUIRED"-meddelande i webbgränssnittet, men Antares hittade ett publikt API via Azure Cloud Services med ett exponerat Swagger-dokument.

Bristen låg i hur Titan hanterade JSON Web Tokens. Tjänsten kontrollerade innehållet i token-anspråken, men validerade aldrig den kryptografiska signaturen. Faav skapade ett falskt token med algoritmen satt till "none" och en tom signatur. Titan accepterade det. Genom att sätta fältet "upn" till värdet "admin" tilldelades han administratörsrollen och lyckades köra SQL-frågor mot 17 sammankopplade ClickHouse-databaser.

Totalt uppskattade Faav att 17 333 335 124 315 rader var tekniskt åtkomliga. Han betonade att siffran inkluderar historiska, duplicerade och härledda poster, och att inga kund-PII faktiskt lästes eller kopplades ihop. Ingen känd exploatering av sårbarheten har hittats.

Faav rapporterade fyndet till Microsofts Security Response Center den 5 september 2026. Microsoft stängde API-slutpunkten den 9 september och betalade ut en bounty på 5 000 dollar den 17 september.

Vad betyder detta för svenska företag?

Titan-fallet illustrerar ett vanligt misstag: att validera vad ett JWT hävdar utan att verifiera vem som utfärdade det. Det räcker inte att kontrollera fält som tenant-ID eller user-ID om signaturen inte verifieras.

Tre konkreta lärdomar för IT-säkerhetsansvariga:

  • Acceptera aldrig osignerade JWT. Konfigurera JWT-bibliotek att uttryckligen avvisa tokens med algorithm "none". Många standardkonfigurationer tillåter det.
  • Exponera inte interna API:er publikt. Titan hade ett publikt API bakom ett webbgränssnitt som krävde VPN. Det är en falsk trygghet. API-endpoints behöver egna åtkomstkontroller.
  • Bug bounty-program lönar sig. Microsoft fick felet rapporterat och patchat på 4 dagar. Utan programmet hade hålet kunnat ligga öppet länge.

Källa: Cyber Security News, 26 september 2026