Un adolescente de 16 años abrió 17,3 billones de filas de Microsoft con un "admin"
El 5 de septiembre, un investigador de seguridad de 16 años conocido como Faav reportó a Microsoft una vulnerabilidad en Titan, la plataforma interna de analítica de la compañía, que le permitía ejecutar consultas SQL como administrador. Microsoft cerró el acceso el 9 de septiembre y le pagó US$5.000 de bounty el día 17. La historia la cuenta el propio investigador en su blog, y ha sido replicada por medios como iTnews.
Detrás del premio había un agujero que, según los datos publicados, daba acceso a unos 17,3 billones de filas repartidas en 17 bases de datos de analítica, a 25.000 cuentas internas, a 17.990 direcciones de correo electrónico de empleados de Microsoft, a 24.569 dashboards y a dos muestras de una fila de datos de Bing. Faav aclara que no tocó datos de clientes y que las cifras proceden de metadatos, probablemente con duplicados y series históricas incluidas, por lo que el alcance real es una estimación. Microsoft revisó el artículo antes de publicarse y recortó secciones e imágenes, según reconoció el propio investigador.
¿Cómo es posible que "admin" abra la puerta principal?
El ataque combinó tres piezas.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad- Una API olvidada. El panel web de Titan solo era accesible por VPN para empleados de Microsoft. Pero una API estaba expuesta públicamente en un host de Azure, y una de sus cuatro rutas (
/v2/Query) aceptaba consultas SQL con un token sin más validación. - Un token al que no le pidieron la firma. Titan comprobaba el contenido del JSON Web Token (tenant, audiencia, aplicación, usuario), pero nunca la firma digital, que es lo único que garantiza que el token no ha sido manipulado. Faav lo resume con una metáfora muy clara: el portero "comprueba el nombre del DNI cada vez, pero nunca mira la foto".
- Un usuario local llamado "admin". Tras diez días de prueba y error automatizado, la pieza final fue sustituir el campo de usuario por la cadena admin. Titan lo interpretó como su propio usuario local con ID 1, que tenía rol de administrador. La siguiente consulta SQL se ejecutó sin más.
Para alimentar el ataque, Faav recuperó 56 nombres de tablas de un snapshot de 2023 guardado por la Wayback Machine. Y la herramienta que sostuvo la presión durante los diez días fue Antares, un bot de IA que él mismo programó. Según su propio relato, Antares aportó la persistencia y la resistencia; la idea de probar "admin" fue suya.
Por qué importa a una startup
La vulnerabilidad de Titan no es un caso aislado. El 24 de septiembre, la agencia CISA de Estados Unidos añadió a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) la CVE-2026-5430, un bypass de autenticación en WSO2 API Manager con puntuación CVSS 10.0, según Forkast y BleepingComputer. El patrón es el mismo que el de Titan: el validador acepta tokens JWT sin comprobar la firma, y los atacantes fabrican tokens con sub: admin y permisos completos. La firma watchTowr capturó los primeros intentos de explotación el 13 de septiembre, cuatro meses después de que el parche estuviera disponible, y la tecnología de WSO2 da servicio a unas 1.000 empresas de banca, gobierno, telecomunicaciones y logística.
De aquí se desprenden tres lecciones que cualquier founder debería llevarse a casa.
- El JWT es hoy el punto más repetido de fallo. Los tokens sin firma o con el algoritmo declarado como
noneestán documentados como vector de ataque desde 2015, cuando el investigador Tim McLean lo demostró. Once años después seguimos tropezando con la misma piedra, esta vez en un gigante como Microsoft. - La superficie de ataque se mide por las puertas que olvidas, no por las que vigilas. Titan tenía su web tras una VPN, pero una API documentada quedó abierta. WSO2 tenía el panel protegido pero el endpoint vulnerable. En tu producto pasa lo mismo cada vez que un SDK expone una ruta que no aparece en tu panel de control.
- La IA baja el coste de la paciencia. Antares probó combinaciones durante diez días sin quejarse. Esa es exactamente la ventaja que tiene hoy el atacante sobre el defensor: la máquina aguanta el ritmo. Para una startup, eso significa que las ventanas de monitorización tienen que ser continuas, no por turnos.
Qué puede hacer tu startup esta semana
Cinco medidas concretas, sin contratar a un equipo de seguridad externo.
- Audita los endpoints que tus SDK y microservicios exponen. Cualquier ruta que devuelva resultados de una base de datos sin autenticación debe entrar en una lista negra hoy mismo. Un escaneo con Burp Suite o con OWASP ZAP te lo detecta en minutos.
- Revisa la validación de tokens en tu API. Si tu backend acepta JWTs sin verificar la firma criptográfica, o si acepta cualquier algoritmo declarado en el header, estás replicando el patrón de Titan y de WSO2. El header
alg: nonedebe rechazarse siempre. - Cambia los usuarios por defecto. "admin", "root", "test", "user". Cualquier usuario creado en el primer despliegue es el primero que prueba un atacante automatizado. Renómbralos o elimínalos antes de pasar a producción.
- Configura alertas de anomalías de identidad. Si un mismo token se presenta desde dos regiones distintas en menos de un minuto, o si el campo
upncambia entre llamadas, levanta una alerta. Es barato montarlo con reglas en tu SIEM o incluso con un webhook a Slack. - Pon en marcha un programa de bug bounty. US$5.000 fue lo que costó este bug a Microsoft, con un alcance interno enorme. Para una startup, un programa abierto en HackerOne o Bugcrowd con recompensas de US$200 a US$2.000 es un seguro barato comparado con una brecha pública.
El detalle incómodo de la recompensa
Que Microsoft pagase US$5.000 por un acceso administrativo a 17,3 billones de filas puede parecer poco. Pero los programas de bounty se calculan por "dificultad de descubrimiento por daño potencial", no por la cantidad de datos que podrían haberse extraído. Que Faav no tocase datos personales pesó a la baja en la valoración. A cambio, recibió el reconocimiento oficial de Microsoft, una publicación revisada por la propia compañía y un caso de estudio que vale más que el cheque para su carrera.
Para una startup, la lectura es inversa: el bounty que no pagas hoy puede terminar como incidente de seguridad mañana. Y un adolescente con un portátil, un LLM barato y dos semanas de tiempo libre es perfectamente capaz de encontrar la grieta. La pregunta no es si tu producto tiene una, sino cuántas hay.
Fuentes
- 17,3 billones de filas y usar "admin" como usuario: el agujero de Microsoft que descubrió un chaval de 16 años
- Teen researcher with AI hackbot cracks Microsoft's Titan analytics
- WSO2's CVSS 10.0 JWT Bypass Has Been Exploited for 12 Days. The Patch Has Been Out Since April.
- CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacks
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













