Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Vendredi 9 octobre 2026 Édition du matin N° 44
ActualitĂ©s · Au creux de l’après-midi · ≈ 2 min de lecture

17 000 milliards de lignes chez Microsoft, gardées par un jeton que personne ne vérifiait

Un chercheur de 16 ans a forgé un jeton, choisi « admin » et obtenu l'accès aux bases de Titan, un service interne de Microsoft. Corrigé, et payé 5 000 $.

Le Building 92 du campus Microsoft de Redmond, avec le logo Microsoft sur un muret à l'entrée
© Jiaqian AirplaneFan · CC BY 3.0

Pas de mot de passe volĂ©, pas de faille exotique. Un jeton d’authentification dont personne ne contrĂ´lait la signature, et un nom d’utilisateur que tout le monde essaie en premier : « admin ».

La faille

Le chercheur Faav, 16 ans, raconte sur son blog comment il est tombĂ© sur Titan, un service d’analyse interne de Microsoft. L’interface web exige le VPN de l’entreprise, mais l’API rĂ©pond depuis Internet, et sa documentation publique dĂ©crit une route qui envoie des requĂŞtes SQL aux bases reliĂ©es.

Pour s’en servir, il faut prĂ©senter un jeton JWT, qui indique qui se connecte et pour quelle organisation. Ces informations ne valent rien si le serveur ne vĂ©rifie pas la signature du jeton, la preuve qu’il a Ă©tĂ© Ă©mis par une autoritĂ© lĂ©gitime et n’a pas Ă©tĂ© modifiĂ©. Titan lisait le contenu, pas la signature. Faav a donc fabriquĂ© son propre jeton, et le nom « admin » correspondait Ă  un compte administrateur du service.

Ce qu’il y avait derrière

Selon son estimation, 17 bases ClickHouse totalisant environ 17 300 milliards de lignes, dont une source de Bing : une recherche, le lien cliquĂ©, un identifiant Microsoft et une localisation approximative tirĂ©e de l’adresse IP. Clubic relève aussi près de 25 000 comptes et adresses e-mail liĂ©s au service. Faav affirme s’ĂŞtre limitĂ© aux descriptions de tables, aux mĂ©tadonnĂ©es et Ă  quelques lignes d’exemple, sans toucher aux donnĂ©es de clients.

Deux prĂ©cisions changent la lecture. Le chiffre mesure ce qui Ă©tait accessible, pas ce qui a Ă©tĂ© consultĂ©, et compte sans doute des donnĂ©es dupliquĂ©es ou historiques. Surtout, Faav Ă©crit lui-mĂŞme que Microsoft a eu un contrĂ´le Ă©ditorial sur son billet, en coupant des sections et des chiffres et en remodelant la description de l’impact. Le rĂ©cit public est donc celui qu’a validĂ© l’entreprise concernĂ©e.

Chronologie

  • 5 septembre : signalement au Microsoft Security Response Center.
  • 9 septembre : l’API est verrouillĂ©e.
  • Prime de 5 000 $ dans le cadre du programme de bug bounty de Microsoft.

En bref

  • Titan, service interne de Microsoft, ne vĂ©rifiait pas la signature des jetons JWT.
  • Le nom « admin » donnait les droits d’administrateur.
  • Environ 17 300 milliards de lignes accessibles, dont des donnĂ©es Bing.
  • Billet du chercheur relu et coupĂ© par Microsoft.

Sources : blog de Faav, Clubic.