16-летний ИБ-исследователь под ником Faav обнаружил серьезную ошибку аутентификации во внутренней аналитической платформе Microsoft Titan. Баг позволял получить права администратора без действительных учетных данных, выполнять произвольные SQL-запросы и потенциально обращаться к базам, содержащим около 17,3 трлн строк данных. Так как система Titan предназначена для использования сотрудниками Microsoft, доступ к веб-интерфейсу платформы ограничен, но Faav вместе с самописным ИИ-ботом Antares обнаружил публичный API Titan на хосте Azure Cloud Services. Оказалось, что сервис проверял содержимое JSON Web Token (JWT), однако не проверял их подпись. Исследование началось 25 августа. Faav рассказывает, что около десяти дней он вместе с Antares экспериментировал с аутентификацией, однако Titan отклоняла запросы