Un chaval de 16 años ha destapado un fallo de Microsoft que dejaba 17,3 billones de filas firmadas como 'admin'. El caso se viralizó en X y en los foros técnicos en cuestión de horas.
Cada vez que entras en una app o en un servicio, lo que viaja es un token (en el sector, un token JWT o JSON Web Token): un papelito digital que dice quién eres y qué puedes hacer. Lo que de verdad lo hace fiable es su firma, no lo que ponga dentro.
Qué ha pasado exactamente
El protagonista firma como Faav, un investigador de seguridad de 16 años. Con un token manipulado y el usuario 'admin' —el clásico de las configuraciones por defecto— logró ejecutar consultas SQL como administrador de Titan, el servicio interno de analítica de Microsoft. Y desde ahí, metadatos: unas 25.000 cuentas, 17.990 correos de empleados y 24.569 paneles de control.
También comprobó que Titan conectaba con con 17 bases de datos de analítica que, según su estimación, suman unos 17,3 billones de filas. Lo reportó al Microsoft Security Response Center el 5 de septiembre, la compañía cerró el acceso el día 9 y le pagó 5.000 dólares el 17, como cuenta él mismo en su blog.
Cómo encontró la puerta abierta
El 25 de agosto, Faav y su herramienta de IA, Antares, dieron con la API de Titan. La web del servicio solo era accesible para personal interno, pero la API estaba expuesta en un host de Azure. Durante diez días, Antares probó variaciones de token hasta comprobar que el servidor aceptaba tokens sin firma.
Lo que no lograba era un usuario que Titan reconociera. Así que tiró de clásico y cambió el campo de usuario por 'admin'. Bingo: el sistema lo trató como un usuario local con rol de administrador y la consulta se ejecutó.
La lección no es nueva, pero sigue funcionando igual de bien: si nadie comprueba la firma, cualquier token es una llave maestra.
Por qué este agujero importa más de lo que parece
Porque no hizo falta un ataque sofisticado. Titan comprobaba el contenido del token pero nunca su firma, y ese descuido dejaba sin efecto todo lo demás: inquilino, audiencia, aplicación y usuario daban igual. Lo llamativo es que la documentación de Azure Application Gateway explica justo lo contrario, que hay que validar la firma, el emisor y la caducidad. En casa del herrero, cuchillo de palo.
El patrón viene de lejos. En 2015, el investigador Tim McLean demostró que varias librerías aceptaban tokens declarados sin algoritmo, y en 2020 el Grupo de Trabajo de Ingeniería de Internet (IETF) publicó sus buenas prácticas de seguridad para tokens JWT. Seis años después, el mismo descuido sigue apareciendo en servicios internos de una de las mayores tecnológicas del planeta.
Ojo con el alcance real. El propio Faav aclara que el impacto quedó en el plano hipotético: no tocó datos de clientes y se limitó a metadatos y a dos muestras de una fila de Bing. Los 17,3 billones de filas son una estimación a partir de metadatos con históricos y duplicados. Serio, sí, pero la mayoría de las cuentas afectadas estaba en el terreno de lo posible, no de lo expuesto.
Hay otra lectura que me parece más interesante: esto es caza de vulnerabilidades asistida por IA, donde la máquina no es el cerebro, sino la que aguanta el aburrimiento. Según Faav, su herramienta aguantó diez días de pruebas, pero la idea de probar 'admin' fue suya. La máquina puso el aguante. El criterio, él.
La moraleja tampoco es nueva: comprobar siempre la firma del token, fijar en el servidor qué algoritmo se acepta sin fiarse de lo que declare el token y no dar por segura una API porque su web esté escondida. Esconder no es proteger. Y mientras las empresas vuelven a aprender esto por enésima vez, la próxima puerta abierta ya espera.
📱 El TL;DR (Too Long; Didn't Read)
- 👤 De quién hablamos: Faav, el investigador de 16 años que accedió a Titan firmando un token como 'admin'.
- 📲 En qué red social ha pasado: El detalle técnico salió en su blog y el caso se viralizó en X y foros técnicos.
- 🔥 Por qué es viral: Un token sin firma bastaba para entrar como administrador en un servicio interno de Microsoft.




