Ein 16-Jähriger hackte sich in 17 Billionen Microsoft-Datensätze

I Could've Accessed 17T Microsoft Records

Ein 16-Jähriger hackte sich in 17 Billionen Microsoft-Datensätze

Der 16-jährige Bug-Bounty-Jäger Faav entdeckte eine kritische Schwachstelle im internen Microsoft-Analysedienst Titan: Die API akzeptierte unsignierte JWTs, sodass er die Administratorrolle übernehmen und SQL-Abfragen ausführen konnte. Über 30 aktive Routing-Ziele erreichte er 17 verbundene Analysedatenbanken mit geschätzten 17,3 Billionen Zeilen – darunter Mitarbeiter-E-Mails und Bing-Suchanalysen. Er beschränkte sich auf Metadaten und minimale Stichproben, meldete den Fehler und enthüllte nie Kundendaten.

Die Authentifizierungsprüfungen fühlten sich an wie ein Hotel, in dem jede Tür einen funktionierenden Kartenleser hatte, aber jede Karte jedes Zimmer öffnete.

Mehr von diesem Tag

2026-09-30