Un jeton sans signature : la faille qui exposait Titan, un service interne de Microsoft
17 333 335 124 315. La lecture de ce chiffre est interminable, on se la refait ? 17 300 milliards. C'est le nombre de lignes stockées que Faav, un chercheur en sécurité de 16 ans, estime avoir eu à portée de main dans Titan, un service d'analyse interne de Microsoft. Pour accéder à ces informations, il affirme avoir utilisé un jeton JWT sans signature et un nom d'utilisateur tout simple : admin. Voici ce qu'il faut retenir.
Ce chercheur en sécurité de 16 ans, surnommé Faav, a publié un article de blog pour partager des détails techniques à propos de sa découverte. Cette publication arrive alors que la faille a déjà été patchée par Microsoft depuis le 9 septembre 2026, suite à un signalement le 5 septembre. Cette découverte lui a d'ailleurs permis de recevoir une prime de 5 000 dollars dans le cadre du programme bug bounty de Microsoft.
Tout commence le 25 août 2026.
Antares, l'outil de chasse aux vulnérabilités basé sur l'IA (Claude, Codex) que Faav a mis au point, repère Microsoft Titan. L'interface web affiche une page « VPN REQUIRED » aux personnes extérieures à Microsoft. Mais l'API, elle, tourne sur un hôte Azure Cloud Services joignable depuis Internet, avec un fichier Swagger public qui décrit quatre routes. Cela permet de savoir comment fonctionne l'API, et l'une d'elles, /v2/Query, accepte des requêtes SQL brutes.

Mais alors, quoi requêter ? Faav a obtenu la réponse dans la Wayback Machine en identifiant des noms de tables valides dans des captures datant de 2023. Comme quoi sur le Web rien n'est jamais vraiment effacé…
Microsoft Titan n'est pas un inconnu : en janvier 2023, Microsoft avait présenté cette plateforme d'analyse en libre-service lors d'un meetup organisé par ClickHouse. Développée par la division WebXT (Bing, Edge, MSN, Microsoft Advertising), elle s'appuie sur ClickHouse et Apache Superset, et comptait alors plus de 2 500 utilisateurs mensuels pour plus de 100 000 requêtes par jour.
Un jeton sans signature et un utilisateur admin
À ce stade de sa progression, Faav ne pouvait pas encore interroger l'API, car sans jeton d'authentification celle-ci retourne une erreur 401. Comment obtenir un jeton valide ?
Pour tenter de contourner cette restriction, son outil Antares part donc d'un jeton émis pour un tenant Entra ID de test, externe à Microsoft, puis en modifie le contenu champ par champ : le tenant, l'audience, et enfin l'identifiant d'application. À chaque essai, Titan passe au contrôle suivant, alors que la signature du jeton, elle, ne change jamais. Le service lit ce que le jeton affirme, sans jamais vérifier qui l'a émis. C'est un vrai problème.
Faav pousse alors la logique jusqu'au bout : il forge un jeton sans aucune signature, en indiquant l'algorithme none dans l'en-tête. Titan l'accepte et le laisse filer jusqu'à la dernière étape, la recherche de l'utilisateur. C'est là que l'IA n'est pas parvenue à aller plus loin, notamment car elle s'est obstinée à tester des adresses e-mail : ce qui est logique pour un champ nommé upn (User Principal Name).
Et puis, Faav a eu une idée : si j'essayais simplement d'indiquer admin ? Bingo : Titan utilisait ce champ comme un nom d'utilisateur local, et admin correspondait au premier compte de la plateforme, doté du rôle d'administrateur. La requête SQL s'exécute sans broncher, en utilisant le jeton JWT qu'il a forgé en amont. "Parfois, la réponse est vraiment juste admin", s'amuse le chercheur.
Employés, Bing et 17 300 milliards de lignes
Muni des droits d'administrateur, Faav commence par interroger la base TestData, qui porte bien son nom : elle ne contient que des données de test. Mais en listant les bases disponibles (un petit SHOW DATABASES en SQL), il tombe sur la base de métadonnées de la plateforme, et c'est là que se trouvent les données réelles. Parmi les éléments recensés :
- Comptes utilisateurs : environ 25 000 enregistrements de comptes et d'adresses e-mail, avec l'historique de connexion.
- Données d'employés : 17 990 adresses e-mail et 15 001 enregistrements liés à l'organisation (poste, service, hiérarchie), limités aux salariés associés à Titan.
- Patrimoine analytique : 355 configurations de bases de données, 24 569 tableaux de bord, 425 891 graphiques et 27 347 définitions de jeux de données.
- Données Bing : deux requêtes limitées à une ligne chacune ont confirmé l'accès à des données analytiques de recherche (identifiants MUID, localisation au niveau du pays ou de l'État).

Le chiffre de 17 300 milliards correspond à la somme des métadonnées de 17 bases ClickHouse, atteintes via 30 valeurs de routage encore actives. Faav précise que cette estimation inclut probablement des données historiques, dupliquées ou dérivées. Il affirme n'avoir extrait aucune donnée client et n'avoir relié aucun enregistrement entre les jeux de données. Il n'y a donc pas eu de fuite de données en soi, mais ça aurait pu piquer très fort pour Microsoft.
Aujourd'hui, c'est Microsoft. Mais cette vulnérabilité identifiée dans le service Titan devrait alerter tous ceux qui développent des services basés sur des JWT.
Ajouter IT-Connect à mes
sources préférées
Cofondateur d'IT-Connect et Microsoft MVP "Cloud and Datacenter Management". Mon obsession depuis près de 15 ans ? Rendre l'administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu'un métier, l'IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.