Levent Öztürk 02 Ekim 2026 22:07
Microsoft'un yalnızca şirket çalışanlarının erişimine açık Titan analitik platformunda bulunan bir güvenlik açığı, 16 yaşındaki bir lise öğrencisine sistem üzerinde yönetici yetkileri kazandırdı. Faav adıyla bilinen genç siber güvenlik araştırmacısı, geçerli bir kimlik bilgisi kullanmadan SQL sorguları çalıştırabildi; ulaştığı analitik veri tabanlarının yaklaşık 17,3 trilyon satır içerdiği tahmin ediliyor.
Açığın ortaya çıkmasında Faav'ın geliştirdiği Antares adlı yapay zeka destekli hack robotu önemli rol oynadı. Antares, Titan'ın halka açık API yapısını incelerken giriş jetonlarındaki imzaların kontrol edilmediğini fark etti. Faav da bu noktadan hareketle Azure Bulut Servisleri üzerinden platformun API'sine erişim sağladı.
On Günlük Araştırma Yönetici Erişimine Kadar Uzandı
Faav ve Antares yaklaşık 10 gün boyunca Titan'ın kimlik doğrulama mekanizmasını test etti. Araştırmanın sonunda imzasız bir jetonla sistemdeki yerel kullanıcı arama özelliğine ulaşmak mümkün hale geldi. Genç araştırmacı daha sonra söz konusu jetondaki kullanıcı bilgisini yönetici olarak değiştirdi. Titan bu kimliği sistemdeki 1 numaralı yerel yönetici kullanıcısı olarak kabul etti ve böylece Faav komut çalıştırma yetkisine sahip oldu.
Bu erişim, Titan'ın platform metadata veri tabanının da kapısını açtı. İnceleme sırasında binlerce Microsoft çalışanına ait e-posta kaydı, şirketin organizasyon yapısı, veri tabanı konfigürasyonları ve panolara ilişkin ayrıntıları içeriyor. Kullanıcı dizinindeki çalışan unvanları ile yönetim hiyerarşisi gibi bilgilerin sosyal mühendislik saldırılarında kullanılabileceği de belirtildi.
17 Analitik Veri Tabanına Giden Bağlantılar Bulundu
Faav'ın testleri yalnızca kullanıcı bilgileriyle sınırlı değil. Arka plandaki konfigürasyonların incelenmesi sonucunda 17 farklı analitik veri tabanına bağlanan 30 aktif rotalama değeri ortaya çıktı. Bu veri tabanlarında geçmiş, yinelenmiş ve türetilmiş kayıtlarla birlikte yaklaşık 17,3 trilyon satır veri bulunduğu hesaplanıyor. Titan'ın dahili bir analitik servis olması nedeniyle söz konusu erişim normal şartlarda yalnızca yetkili Microsoft çalışanlarıyla sınırlıydı.
Faav açığı tespit ettikten sonra Microsoft'a bildirimde bulundu ve şirketin talebi üzerine testlerini durdurdu. Microsoft ise konuyu incelemeye alarak API erişimini kilitledi ve güvenlik açıklarını kapattı. Genç araştırmacıya şirketin güvenlik programı kapsamında 5 bin dolar ödül verildi.
İlgili GaleriBaşrol oyuncusunun bile izlemek istemediği film Galeriye Gözat Etiketler:
- Yapay zeka
- Microsoft