Vulnerabilidade Crítica na Microsoft Exporia Bilhões de Registros por Falha em Validação de JWT
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade no serviço interno Titan da Microsoft é um lembrete didático sobre a criticidade da segurança em desenvolvimento. O problema central estava na falha em validar as assinaturas de JSON Web Tokens (JWTs). Um atacante, neste caso o pesquisador Faav, poderia simplesmente forjar um token, sem assinatura, e manipular seus campos. Alterando o campo upn para 'admin', ele conseguiu enganar o sistema e obter privilégios administrativos. Isso permitiu a execução de comandos SQL arbitrários em um ambiente que detinha 17,3 trilhões de linhas de dados.
A exploração combina a persistência de uma IA (Antares) na enumeração de subdomínios e mapeamento da superfície de ataque, com a intuição humana para entender o comportamento do backend. O pesquisador percebeu que 'admin', embora não fosse um UPN válido, poderia ser um username local. Esse tipo de falha de lógica, embora pareça simples, expôs uma vasta quantidade de dados, incluindo registros de funcionários e dados de análise do Bing. É um cenário que realça a necessidade de auditorias profundas e uma cultura de segurança forte, indo além da simples existência de um VPN ou de um firewall.
Por que isso importa
Para o desenvolvedor, este incidente da Microsoft sublinha uma verdade fundamental: a segurança da aplicação depende de cada elo na cadeia de autenticação. A validação de assinatura de JWTs não é um detalhe, mas uma etapa vital. Em arquiteturas de microsserviços, onde a comunicação é baseada em tokens, ignorar essa verificação compromete toda a confiança entre os componentes.
A notícia também mostra que serviços internos, mesmo protegidos por VPNs e não acessíveis publicamente, são alvos valiosos e precisam de escrutínio rigoroso. A exploração de injeção SQL, facilitada por essa falha de autenticação, é um vetor de ataque que vemos recorrer com frequência. O CEVIU noticiou em 12 de agosto de 2026 sobre um 'Ataque Zero-Day Crítico no Metabase' que também explorava injeção SQL, ressaltando a dimensão do problema. A união de ferramentas de IA para descoberta e a perspicácia humana na exploração de vulnerabilidades representa um novo padrão para caça a bugs, e também um desafio maior para a defesa.
Linha do tempo
Antares identificou a API Titan e recuperou configurações antigas.
Faav explorou a falha de JWT não assinado, obtendo acesso administrativo.
Vulnerabilidade reportada ao Microsoft Security Response Center (MSRC).
Endpoint da API Titan foi bloqueado pela Microsoft.
Faav recebeu recompensa de 5.000 dólares pela descoberta.
Reunião com a Microsoft para coordenar a divulgação da vulnerabilidade.
Divulgação pública da vulnerabilidade crítica no serviço Titan da Microsoft.
Perguntas frequentes
O que é um JWT não assinado e por que é perigoso?
Um JSON Web Token (JWT) não assinado é um token de autenticação que não possui a parte criptográfica que verifica sua integridade e autenticidade. Ele é perigoso porque permite que um atacante altere o conteúdo do token (como a identidade do usuário) sem que o sistema consiga detectar a adulteração, concedendo acesso indevido.
Como a falha de validação de assinatura de JWT pode levar a SQL Injection?
A falha permite que o atacante se autentique como um usuário privilegiado, como 'admin', mesmo sem credenciais válidas. Uma vez autenticado, ele pode explorar outras funcionalidades do sistema, como endpoints que aceitam SQL direto. Sem validação de assinatura, o atacante manipula o token para ganhar acesso e então usa esse acesso para injetar comandos SQL maliciosos.
Qual foi o papel da IA (Antares) na descoberta desta vulnerabilidade?
A IA Antares da Faav atuou na fase inicial, enumerando subdomínios, mapeando a superfície de ataque da API e testando as verificações de JWT. Ela conseguiu fazer o token passar por várias camadas de validação. Contudo, a IA não conseguiu interpretar o erro de 'usuário não encontrado' de forma criativa, sendo a intuição humana crucial para a exploração final, ao tentar 'admin' como username.
Quantos registros foram expostos e que tipo de dados eles continham?
A vulnerabilidade, teoricamente, exporia 17,3 trilhões de linhas de dados em vários datasets da Microsoft. Isso incluía registros de contas, e-mails de funcionários, informações organizacionais e dados de análise do Bing, embora o pesquisador tenha limitado sua própria investigação para não acessar dados sensíveis.
Fontes
- blog.faav.netfonte original
- Categoria
- CEVIU Web Dev
- Publicado
- 01 de outubro de 2026
- Editoria
- CEVIU Web Dev

