产业观察🔥7.0

16 岁少年用 AI 发现微软内部 API 漏洞:涉及超 17 万亿行数据,获 5000 美元赏金

IT之家·2026/9/28 11:21:58🔗 原文

📋总体概括

16岁安全研究员Faav利用自研AI机器人Antares发现微软内部分析平台Titan的身份验证漏洞:/v2/Query API接口未校验JWT数字签名,可绕过Azure Active Directory验证直接提交SQL查询,可访问约2.5万条员工数据记录,查询总量达17.3万亿条数据。他通过枚举子域名、挖掘Wayback Machine历史快照获取数据库结构,最终于2026年8月25日完成探测,获得5,000美元漏洞赏金,并于9月25日发布博客披露全过程。

⚡关键信息

  • ▸16岁研究员Faav开发的AI机器人Antares于2026年8月25日发现微软内部平台Titan的公开API接口
  • ▸其中/v2/Query接口无需Azure Active Directory验证且支持直接SQL查询,服务器未校验JWT令牌数字签名
  • ▸该漏洞可访问含约2.5万条员工数据记录的内部数据库,可查询数据总量达17.3万亿条
  • ▸Faav借助Wayback Machine中2023年Titan登录页快照获取含56个数据表定义的Apache Superset配置文件
  • ▸Faav自15岁起参与漏洞赏金项目,此次获得5,000美元赏金,约合33,597元人民币

🔥犀利点评

讽刺的是,微软这样的巨头连API令牌签名校验这种教科书级失误都会犯,而发现者是个16岁少年带着AI十天内搞定。Antares自动化枚举、探测的打法,意味着企业内部系统的攻击成本正被AI急剧拉低——过去需要资深渗透测试团队数周的工作,如今一个人加一个机器人就够。别只当趣闻看,每家公司的内网边界概念都该重新审视了。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →