Temsili dizüstü bilgisayar — editoryal stok fotoğraf; Titan, Microsoft iç sistem veya araştırmacı ekranı değildir

Microsoft iç analitik hizmeti Titan’da oturum jetonunun imzasının kontrol edilmediğini söyleyen 16 yaşındaki araştırmacı Faav, 25 Eylül 2026’da birincil yazısını yayımladı. Yazıya göre sahte, imzasız bir JWT ve yerel kullanıcı adı olarak admin iddiası, ham SQL sorgularını yönetici yetkisiyle çalıştırmaya yetiyordu.

Faav, Titan’ın herkese açık API yüzünde /v2/Query uç noktasının Azure AD taşıyıcı kimlik doğrulaması beklediğini; ancak jeton içeriğindeki kiracı, dinleyici ve uygulama alanları denetlenirken imzanın hiç doğrulanmadığını anlatıyor. alg: none ile üretilmiş sentetik bir jeton ve upn alanında admin değeri, Titan’ın yerel kullanıcı tablosunda yönetici rolüne bağlanıyordu.

Yazara göre erişilebilir ortam yaklaşık 17 bağlı analitik veritabanı ve metadata üzerinden tahminen 17,3 trilyon satır ölçeğine uzanıyordu; bunlar arasında Bing arama analitikleri de vardı. Platform metadata’sında yaklaşık 17.990 çalışan e-posta kaydı görüldü. Faav yalnızca tablo tanımları, metadata ve Bing’den iki adet tek satırlık örnek aldığını; müşteri verisine veya kişisel tanımlı profillere dokunmadığını yazıyor. Etki anlatımının büyük kısmı «yapılabilirdi» hipotezi olarak çerçevelenmiş.

Aynı gün MSRC’ye bildirildi; vaka numarası 144051. 9 Eylül’de API uç noktası kilitlendi. 17 Eylül’de Bug Bounty kapsamında 5.000 dolar ödül verildi. Faav, Microsoft’un yayım öncesi yazıda editoryal denetim uyguladığını (kesilen bölümler ve şekiller) açıkça belirtiyor. Microsoft’un yazıdaki teşekkür notu, bulgunun hizmetleri sertleştirmeye yardımcı olduğunu ve güvenli araştırmayı takdir ettiğini söylüyor.

Türkiye’ye özel bir müşteri etkisi veya ayrı bir kamu yama duyurusu yazıda yer almıyor; CVE numarası da verilmiyor.

Kapak temsili bir stok fotoğraftır; Titan, Microsoft iç sistem veya araştırmacı ekranı değildir.

Kaynaklar

Sık sorulan sorular

Bu bir dışarıdan «Microsoft’a sızma» olayı mı?

Hayır. Faav koordineli güvenlik araştırması ve Bug Bounty çerçevesinde yazıyor; Microsoft teşekkür notu ve editoryal koordinasyon belirtiyor. Yazar müşteri verisine dokunmadığını söylüyor.

17 trilyon satır ne anlama geliyor?

Yazara göre 17 bağlı analitik veritabanının metadata’sından türetilmiş depolama tahmini; tarihsel, çoğaltılmış ve türetilmiş veriyi içerebilir. Canlı müşteri dökümü anlamına gelmez.

Microsoft ne yaptı?

MSRC vaka 144051 açıldı; 9 Eylül’de API kilitlendi; 17 Eylül’de 5.000 dolar ödül verildi. Yazıda Microsoft’un teşekkür alıntısı ve yayım öncesi editoryal denetimi yer alıyor.