Faav tiene 16 años y encontró un agujero de seguridad en Microsoft que dejaba las puertas abiertas escribiendo 'admin'.
17,3 billones de filas y un token que nadie se molestó en firmar
El servicio en cuestión se llama Titan y es la plataforma interna de analítica de Microsoft. Faav manipuló un token de autenticación y, usando el usuario 'admin', ejecutó consultas SQL como administrador. Lo cuenta él mismo en su blog, y la compañía revisó el texto antes de que se publicara.
Lo que quedó expuesto: metadatos de 25.000 cuentas, 17.990 correos de empleados y 24.569 dashboards internos. Además, Titan conectaba con 17 bases de datos analíticas. 17,3 billones de filas, aunque esa cifra es una estimación sacada de los propios metadatos, probablemente con históricos, duplicados y derivados dentro. No tocó datos de clientes: se quedó en metadatos y dos muestras de una fila de Bing.
Diez días de IA, una idea muy humana y el clásico 'admin'
El 25 de agosto, Faav y su herramienta de IA, Antares, dieron con la API de Titan. La web del servicio solo era accesible para personal interno, pero la API colgaba de un host de Azure sin más protección que la oscuridad. Durante diez días, Antares probó variaciones de un token hasta comprobar que el servidor aceptaba tokens sin firma digital. Ahí estaba el fallo.
Faltaba un usuario que Titan reconociera. Y llegó la jugada más analógica del relato: cambió el campo de usuario por 'admin'. Bingo. La idea de probar con 'admin' fue suya, no de la máquina, aclara el investigador. A ver, tampoco vamos a fingir sorpresa: las credenciales por defecto son el chiste más viejo del sector, pero siguen funcionando.
No hizo falta un ataque sofisticado ni un zero-day: bastó con cambiar un nombre de usuario por el que viene de fábrica.
Lo reportó al Microsoft Security Response Center el mismo día, el 5 de septiembre. La compañía cerró el acceso el 9 y le pagó 5.000 dólares el 17. Un bounty decente para un chaval de 16, aunque visto lo visto se antoja más una propina que un premio.
En casa del herrero, cuchillo de palo
Titan comprobaba el contenido del token —tenant, audiencia, aplicación y usuario— pero nunca su firma. Y sin firma, todo lo demás sobra. La propia documentación de Azure Application Gateway explica que hay que validar firma, emisor, destinatario, y caducidad. Que Microsoft caiga en algo que su propia documentación prohíbe es el plot twist que nadie pidió.
Este tipo de fallo está documentado desde 2015, cuando Tim McLean demostró que varias librerías daban por buenos tokens que declaraban no llevar algoritmo. Cinco años después, el IETF publicó buenas prácticas para el estándar JSON Web Token. Nada nuevo bajo el sol.
El detalle que cambia el relato es Antares. La IA no fue el cerebro, fue la paciencia: diez días de fuerza bruta aburrida sobre variaciones de token sin desistir. Ese es el modelo de caza de vulnerabilidades que viene, con la máquina picando piedra y el humano decidiendo dónde mirar. Y con ese combo, los fallos de manual van a salir a la superficie a un ritmo bastante simpático.
Queda la pregunta incómoda: si un chaval con una herramienta de IA y una tarde libre encuentra esto, ¿cuántos servicios internos parecidos siguen ahí fuera aceptando tokens sin verificar? La respuesta honesta es que nadie lo sabe. Cosas que pasan en 2026.
Hype-O-Meter
Nivel de hype: 6,5/10. No es una distopía ni una catástrofe, es un recordatorio de que la seguridad básica sigue fallando en las casas grandes. El morbo de las 17,3 billones de filas sube la nota; que ya esté parchado la baja.
El resumen para vagos (TL;DR)
- 🎯 ¿Qué ha pasado? Un chaval de 16 años accedió al servicio interno de analítica de Microsoft con el usuario 'admin'.
- 🔥 ¿Por qué importa? Bastó un token sin firma: errores de manual que siguen colándose en 2026.
- 🤔 ¿Nos afecta o es solo un meme? No tocó datos de clientes, pero tu token de sesión merece más respeto del que le das.




