باحث بعمر 16 عاماً يتجاوز آليات مصادقة Microsoft Titan  

ثغرة مصادقة تكشف 17.3 تريليون صف بيانات داخل خدمات Microsoft.

باحث بعمر 16 عاماً يتجاوز آليات مصادقة Microsoft Titan  
اختراق واجهة برمجة تطبيقات Titan الداخلية لدى Microsoft يكشف مليارات السجلات

كشف باحث أمني يبلغ من العمر 16 عاماً، يُعرف باسم Faav، عن ثغرة أمنية في آلية المصادقة الخاصة بخدمة Titan التحليلية الداخلية التابعة لشركة Microsoft. أتاحت هذه الثغرة تجاوز ضوابط التحقق من الهوية وتنفيذ استعلامات SQL مباشرة دون الحاجة إلى بيانات اعتماد صحيحة. 

ووفقاً للتقارير التقنية المتخصصة، أبلغ الباحث مركز استجابة أمن Microsoft المعروف اختصاراً بـ MSRC عن المشكلة في 5 سبتمبر 2026، حيث سُجلت تحت المعرف 144051. واستجابت الشركة بإغلاق نقطة النهاية المتأثرة في 9 سبتمبر 2026، وصرفت مكافأة مالية للباحث بقيمة 5000 دولار في 17 سبتمبر 2026. 

التباين التقني في آليات استغلال الثغرة

تضاربت الروايات التقنية حول الآلية الدقيقة لتجاوز المصادقة. تشير الرواية الأكثر تفصيلاً والمنسوبة للباحث نفسه إلى أن خدمة Titan قبلت رمز JWT مُصنّعاً جرى فيه تعيين خوارزمية التوقيع على القيمة “none” مع ترك التوقيع فارغاً، ما أدى إلى اعتماد الخدمة على ادعاءات الرمز دون التحقق التشفيري من صحة مصدره. 

استغل الباحث هذا الضعف عبر تعديل قيمة الحقل upn إلى “admin”، لتقوم الخدمة بربطه بمعرف المستخدم المحلي رقم 1 ومنحه صلاحيات المسؤول، ما مكّنه من تنفيذ استعلام تجريبي عبر مسار /v2/Query المخصص لقبول أوامر SQL الخام.

مسار الاستطلاع وحجم البيانات المكشوفة

بدأت عملية الاكتشاف في 25 أغسطس 2026 عندما استخدم الباحث مساعداً يعتمد على الذكاء الاصطناعي يُدعى Antares لرصد النطاقات الفرعية التابعة للخدمة. أثمر البحث عن اكتشاف مستند Swagger مكشوف يحتوي على أربعة مسارات نشطة، أبرزها /v2/Query. وعزز تحليله بالرجوع إلى صفحات مؤرشفة لخدمة Titan تعود لعام 2023، والتي أظهرت 56 تعريفاً لجداول وقيمة توجيه باسم TestData، ما منحه قاعدة مرجعية لتنفيذ اختبارات مضبوطة، خاصة بعد تجاوزه لرمز الخطأ HTTP 401 الذي كانت ترجعه الطلبات الخالية من ترويسة التفويض.

أسفر الوصول إلى قاعدة البيانات عن كشف محتمل لقرابة 17,333,335,124,315 صفاً موزعة عبر 17 قاعدة بيانات تحليلية من نوع ClickHouse وتضم 9863 اسم جدول فريد. ورغم ضخامة الرقم، إلا أنه يمثل سجلات تاريخية ومكررة ومشتقة. اقتصرت البيانات التي تم رصدها فعلياً على بيانات وصفية للمنصة تضمنت 25,000 سجل حساب وبريد إلكتروني، و17,990 مدخلاً لبريد الموظفين، و15,001 سجل مؤسسة، بالإضافة إلى عينتين تتكون كل منهما من صف واحد يخص تحليلات محرك Bing. 

وأكد الباحث عدم وصوله إلى أي بيانات تعريف شخصية (PII) خاصة بالعملاء، مع عدم رصد أي مؤشرات لاستغلال الثغرة من قبل أطراف خبيثة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى