roko.fans четверг, 8 октября 2026

16-летний исследователь Faav получил полный доступ к сервису Microsoft Titan и награду в $5000

Шестнадцатилетний хакер нашёл уязвимость в базе данных Microsoft и получил от компании $5000. Об этом сообщает «Код Дурова». Подросток, который выступает под псевдонимом Faav, сам рассказал о взломе в своём блоге.[1][2]

Объекты:

По словам Faav, брешь нашлась во внутреннем аналитическом сервисе Microsoft Titan. Ошибка позволяла выполнять несанкционированные SQL-запросы без настоящих учётных данных. Искать уязвимости ему помогал собственный ИИ-агент Antares. Агент обнаружил конечную точку API, которая принимала запросы без строгой проверки.[3][4][5][6]

Затем исследователь выяснил, что сервер вообще не проверяет криптографическую подпись токена. Он создал поддельный токен, вписал в него логин администратора и получил полный доступ к системе. По оценке самого подростка, уязвимость открывала путь к 17,3 трлн строк данных, среди которых была информация о сотрудниках и аналитика поисковика Bing.[7][8][9][10]

5 сентября Faav сообщил о проблеме в центр безопасности Microsoft, и уже 9 сентября компания закрыла уязвимую точку доступа. Награду в $5000, как пишет «Код Дурова», корпорация выплатила за ответственный подход. Представители Microsoft заявили, что отчёт помог надёжно защитить данные клиентов.[11][12][13][14]

Пользовался ли кто-то этой уязвимостью до исправления, пока неизвестно.

Текст составлен ИИ по материалам ниже и не содержит фактов, которых нет в источниках.

  1. 1 Код Дурова — 16-летний хакер взломал базу данных Microsoft ↗ 3 октября, 11:56 · сноски 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14
  1. 2 SecurityLab — 16-летний школьник получил админ-доступ к базам Microsoft с 17,3 трлн строк ↗ 1 октября, 19:06

Запись полезная?

Войдите, чтобы ответить

Anthropic выпустила Claude Haiku 5.5 по цене $0,10 за миллион входных токенов