📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

16-vuotias löysi Microsoftin API-haavoittuvuuden tekoälyllä

16-vuotias tietoturvatutkija löysi Microsoftin sisäisestä analyysialustasta vakavan haavoittuvuuden. Löydös avasi pääsyn valtavaan tietomäärään ja toi tutkijalle 5 000 dollarin palkkion.

28. syyskuuta 2026

16-vuotias tietoturvatutkija Faav paljasti syyskuun lopussa löytäneensä Microsoftin sisäisestä Titan-analyysialustasta merkittävän tietoturva-aukon. Haavoittuvuuden avulla hyökkääjä olisi voinut päästä käsiksi suuriin määriin yrityksen sisäistä tietoa, mukaan lukien työntekijätietoja.

Löydös toi Faaville 5 000 dollarin palkkion Microsoftin haavoittuvuuspalkkio-ohjelman kautta. Faav kehitti tekoälyrobotti Antareksen, joka auttoi häntä tunnistamaan Titan-alustan julkisen API-rajapinnan. Tutkija havaitsi, että yksi rajapinnoista, nimeltään "/v2/Query", ei vaatinut asianmukaista tunnistautumista ja mahdollisti suorien SQL-kyselyiden tekemisen.

Faav käytti apunaan Wayback Machine -arkistopalvelua saadakseen selville tietokannan rakenteen. Hän onnistui lopulta ohittamaan API:n vaatiman JWT-tunnistautumisen esittämällä väärennetyn tunnistautumislippusen. Tämän jälkeen hän pääsi käsiksi tietokantaan, jonka metadatat sisälsivät muun muassa tuhansia työntekijöiden sähköpostitietoja ja organisaatiotietoja.

Havaintojensa perusteella Faav arvioi, että hänen pääsynsä piiriin kuului yhteensä yli 17 biljoonaa tietueen riviä, sisältäen myös Bing-analytiikkaan liittyviä tietoja. Hän raportoi löydöksestään Microsoftille välittömästi, minkä jälkeen yritys korjasi haavoittuvuuden nopeasti. Microsoft kiitti Faavia hänen panoksestaan yrityksen turvallisuuden parantamisessa.

Alkuperäinen lähde: ithome.com