16岁研究员用自研AI发现微软内部API漏洞,涉及逾17万亿行数据
一名16岁研究员利用自研AI发现微软分析平台的未授权API漏洞,可访问超17万亿条数据,并获5000美元赏金。
AI 深度解读
16 岁安全研究员利用自研 AI 工具发现微软内部分析平台未授权接口漏洞并获 5000 美元赏金,揭示了自动化工具在辅助探测复杂云端权限缺陷中的实际效用。
- 安全研究员 Faav 借助其开发的 AI 机器人 Antares 探测到微软 Titan 平台的接口文档,发现 “/v2/Query” 路由未强制执行身份验证且允许直接提交 SQL 查询。
- 研究人员利用历史快照获取数据库表结构后,构造了未校验签名的空签名令牌并提权至管理员身份,成功访问涵盖员工数据与 Bing 分析在内的超 17 万亿条记录。
- 微软安全响应中心在收到报告后于 2026 年 9 月 9 日锁定问题接口并完成修复,随后向该研究员发放赏金并配合完成了漏洞协调披露。
- 影响/看点:该事件表明 AI 辅助工具可能显著降低复杂子域名枚举与接口逆向的技术门槛,但企业防范此类风险的核心仍在后端对未签名令牌与未鉴权路由的强制校验。
- 资料依据:
- IT之家(2026-09-28):https://www.ithome.com/1/008/000.htm
- 微软安全响应中心(2026-09-28):https://msrc.microsoft.com/blog/2026/09/coordinated-vulnerability-disclosure-titan-api/
本内容由 AI 生成,仅供参考,请注意甄别