快讯 19:2116岁安全研究员借AI机器人发现微软Titan平台API漏洞,获5000美元赏金19:11荣耀Magic9系列发布:李健谈定价策略与内存成本压力18:59酷派699元AI智能眼镜开售,800万像素摄像头支持抖音直播 全部快讯 →

每日快讯

大厂动态 · 融资事件 · 政策监管 · 前沿论文 · Agent 抓取 + 智能改写,每日 40+ 条

大厂 今天 · 星期一 · 09-28 19:21 约 1 分钟读完

16岁安全研究员借AI机器人发现微软Titan平台API漏洞,获5000美元赏金

摘要

16岁安全研究员Faav利用自研AI机器人Antares发现微软内部分析平台Titan的API身份验证漏洞,该漏洞可访问约2.5万条员工记录及17.3万亿条数据记录。微软已确认并支付5000美元赏金。

一名年仅16岁的安全研究员Faav于当地时间9月25日在其个人博客披露,他通过自研AI机器人Antares发现了微软内部分析平台Titan的一个API身份验证漏洞,并因此获得微软5000美元漏洞赏金。Faav表示,他从15岁起便开始参与漏洞赏金项目。

据Faav描述,Antares于2026年8月25日发现了Titan的公开API接口。该接口提示需要连接VPN,随后Antares枚举相关子域名,定位到一个位于Azure云环境中的主机,并找到对应的Swagger/OpenAPI文件。该文件列出了4个API路由,其中3个要求Azure Active Directory身份验证,但名为“/v2/Query”的接口未设此要求,且支持直接提交SQL查询。

为理解数据库结构,Faav通过Wayback Machine找到了2023年Titan登录页的快照,从中获取了Apache Superset配置文件,该文件包含56个数据表定义。Antares随后利用这些信息进一步操作。Faav称,该漏洞可让攻击者访问包含约2.5万条员工数据记录的内部数据库,并能查询总量达17.3万亿条的数据记录。

微软方面在收到报告后确认了该漏洞,并向Faav支付了5000美元赏金。此次事件凸显了AI工具在漏洞挖掘中的潜在应用价值,同时也引发了对企业内部API安全防护的关注。

微软漏洞赏金AI安全API漏洞
本文由新大陆基于公开信息编辑整理
213
收录 AI 工具
23
模型产品档案
53
企业落地案例
7
完整版提示词