· kaynak Hacker News – Front Page (native)
İmzasız admin token'ı, Microsoft'un Titan analitik servisini 17 trilyon satıra açtı
Microsoft'un dahili Titan analitik servisindeki eksik bir JWT imza doğrulaması, bir araştırmacının sahte bir admin token'ı üreterek tahmini 17,3 trilyon satıra sorgu atmasını sağladı. Hata, Microsoft'un bug bounty programı kapsamında bildirildi.

Güvenlik araştırmacısı Faav'ın açıklayan yazısına göre — yazı Hacker News'in ana sayfasında da yer aldı — Microsoft'un dahili bir analitik servisi, oturum açma token'larındaki imzayı hiçbir zaman doğrulamıyordu; bu hata, çok geniş bir Microsoft veri seti yelpazesinde tahmini 17,3 trilyon saklanan satırın açığa çıkmasına yol açabilirdi. Araştırmacı, yönetici kimliği iddia eden imzasız bir token'ı taklit ederek, hiçbir gerçek kimlik bilgisine sahip olmadan servise yetkisiz SQL sorguları çalıştırabildi.
Titan'ın keşfi
Gönderide 16 yaşında olduğunu belirten araştırmacı, Antares adlı kişisel yapay zekâ destekli keşif aracını çalıştırırken, aracın 25 Ağustos 2026'da Titan adlı bir servisi işaretlediğini saptadı. Titan'ın web arayüzü Microsoft çalışanlarına ayrılmış bir VPN duvarının arkasındaydı; ancak Azure Cloud Services üzerinde barındırılan ve herkese açık okunabilir bir Swagger dosyasında tanımlanan ayrı bir API endpoint'ine erişilebiliyordu. Dokümantasyonda dört route listeleniyordu ve ham SQL kabul eden /v2/Query, kimlik doğrulamasının belirtilme biçimiyle diğer üçünden ayrışıyordu.
Örnek tablo adları verilmemişti; araştırmacı, Titan'ın oturum açma ve gizlilik sayfalarının 2023 arşivlerini Wayback Machine'den çekerek, arşivlenmiş bir yapılandırmadan TestData adlı bir tablo da dahil 56 tablo tanımı kurtardı.
Hiç doğrulanmayan bir token
API kimlik doğrulaması olmayan istekleri reddediyordu; bu yüzden dikkat, Titan'ın JWT'leri nasıl doğruladığına kaydı. Onu gün süren yoklamalar boyunca servis önce yanlış tenant, sonra yanlış audience, sonra da onaylanmamış bir uygulama ID'si için token'ları reddetti — ancak imza tamamen aynı kaldığı sürece düzenlenmiş yükleri kabul etmeye devam etti. Titan, her token'ın içindeki claim'leri inceliyor ama token'ın kendisinin gerçek olup olmadığını hiç doğrulamıyordu.
Araştırmacı ardından, header kısmı algoritmayı "none" olarak bildiren ve imza bölümü boş bırakılmış sentetik bir JWT gönderdi. Titan bunu kabul etti. Son engel bir kullanıcı aramasıydı: avı destekleyen yapay zekâ modelleri, bir UPN'nin normalde böyle görünmesinden ötürü sürekli e-posta biçiminde kimlikler tahmin etti ve hiçbiri işe yaramadı. 5 Eylül sabaha karşı 1'den kısa süre sonra araştırmacı, arka ucun upn claim'ini bir Entra kimliği yerine yerel bir uygulama kullanıcı adı olarak kullanıyor olabileceğini düşünerek değerini admin olarak ayarladı. Bu, Admin rolüne sahip yerel kullanıcı ID 1'e çözüldü ve sorgu çalıştırıldı.
Neye erişilebiliyordu
Bundan sonra bir SHOW DATABASES sorgusu, Titan'ın platform metadata veritabanını açığa çıkardı. Yazıya göre bu veritabanında yaklaşık 25.000 hesap ve e-posta kaydı, 17.990 çalışan e-posta kaydı, 15.001 çalışan organizasyon kaydı, 355 veritabanı yapılandırması, 20.979 sanal veri seti SQL tanımı ve on binlerce pano, grafik ve veri seti tanımı bulunuyordu. Çalışan verileri yalnızca Titan ile bağlantılı Microsoft personelinin bir alt kümesini kapsıyordu ancak iş unvanları, departmanlar ve yönetim hiyerarşisi gibi hedefli sosyal mühendisliğe destek olabilecek bilgiler içeriyordu. Kullanıcı tablosundaki bir parola alanında, gerçek Microsoft kimlik bilgileri yerine yer tutucu bir hash vardı.
Aynı arayüzün arkasında ayrı bir Bing analitik kaynağı duruyordu. Araştırmacı erişimi sınırlı, tek satırlık bir örnekle doğruladı ve 17,3 trilyon satırlık tahminin yalnızca tablo açıklamalarına, metadata'ya ve bu tür sınırlı örneklere dayandığını belirtti. Belirtilen etki varsayımsal: hiçbir müşteri verisine veya kişisel bilgiye erişilmedi ve hata sömürülmek yerine bildirildi.
Yıldız işaretli bir ifşa
Gönderiye dahil edilen bir açıklamada Microsoft, araştırmacıya teşekkür etti, koordineli ifşanın hizmetlerini güçlendirmesine yardımcı olduğunu söyledi ve bug bounty programı kapsamında iş birliğinin sürmesini dilediğini belirtti. Yazıda ayrıca bir şeffaflık notu var: Microsoft, yayımlanan gönderi üzerinde editoryal kontrole sahipti; yayından önce bölümler ve rakamlar çıkardı ve etkinin tanımlanma biçimini yeniden şekillendirdi — bu da satıcı onaylı ifşaların bulunan şeyin tam tablosunu göstermeyebileceğinin bir hatırlatıcısı.
Neden önemli
Teknik başarısızlık eskimiş ve iyi anlaşılmış bir durum: imzasız bir token'ı kabul etmek, bearer kimlik doğrulamasının tüm amacını ortadan kaldırır ve bu tür bypass'lar yıllardır belgelenmektedir. Olayı kayda değer kılan şey etki yarıçapı. Dahili analitik platformları tasarımları gereği birer toplama noktasıdır; bu yüzden tek bir servisteki zayıf bir doğrulama, şirket genelinde trilyonlarca satırla ölçülen veri setlerine ve ayrıca sonraki saldırılar için yararlı çalışan bilgilerine açılan potansiyel bir kapıya dönüştü.
Bu aynı zamanda yapay zekâ destekli güvenlik araştırması tartışmasına bir veri noktası. Codex ve Claude modellerini çalıştıran Antares, servisi buldu ve doğrulama mantığını sistematik biçimde haritaladı; ancak admin geçerli bir UPN olmadığı için son adımda takıldı. Buluş, arka ucun claim ile gerçekte ne yaptığını sorgulayan bir insandan geldi. Günümüzde etkili bug avı ikisinin bileşimi gibi görünüyor: süreklilik ve kapsam için makineler, sıçrama için insanlar.
- #security
- #microsoft
- #azure
- #jwt
- #bug-bounty
İlgili yazılar
- Cloudflare Workers, Web Crypto'ya uyumluluk bayrağı arkasında post-quantum ML-KEM ve ML-DSA ekledi
- NetScaler yama sırası: CVE-2026-88772 için düzeltilmiş build'ler ve hangi cihazlara önce müdahale edilmeli
- Drupal duyurusu WID-SEC-2026-3554, 16 modüldeki 36 CVE'yi kapsıyor ve 436.286 kurulum açıkta bekliyor