Vulnerabilità · 7 ore fa

Un token falsificato apre l’admin su Titan

Un ricercatore sedicenne ha mostrato che Titan, il servizio analitico interno di Microsoft, accettava token senza verifica della firma e poteva essere portato a eseguire query SQL da amministratore su circa 17,3 trilioni di righe. La segnalazione è passata in divulgazione coordinata.

Il punto debole non era una password rubata, ma la fiducia nel contenuto del token: Titan accettava nuove rivendicazioni anche quando la firma restava assente o impostata su "none". In pratica, il servizio controllava la storia scritta sul badge e non se il badge fosse autentico; da lì, un profilo valido come "admin" bastava per ereditare privilegi elevati su un’enorme base dati condivisa.

Per chi gestisce piattaforme interne e sistemi di identità, il caso resta un promemoria sul confine di fiducia: se la validazione del token si rompe, l’accesso amministrativo può nascere da un singolo punto di login e propagarsi ben oltre il perimetro previsto. Qui non c’è una remediation da applicare al pubblico; c’è la prova che un write-up ufficiale può descrivere in tono prudente un guasto che, tecnicamente, era molto più ampio.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-09-28

Editions

Storie correlate