16歳の研究者がマイクロソフトのバグ発見、推定17.3兆行の社内データベースへ管理者権限でアクセス
The Register – Wed 30 Sept 2026
16歳のセキュリティ研究者Faav氏が、マイクロソフトのアナリティクスサービス「Titan」における認証の欠陥を発見。同氏はこれを使って管理者アクセスを取得し、有効な認証情報を使うことなく認可されていないSQLクエリを送り、推定17.3兆行のデータが保存されている分析データベースにアクセスできる可能性があったことを報告している。
Titanは社内向けの分析プラットフォームであり、マイクロソフトは同Webインターフェースへのアクセスを同社従業員のみに制限している。しかし、Faav氏は自作のAIハッキングボット「Antares」を使用しながら、Azure Cloud Servicesのホストを経由してTitanのAPIにアクセスできることを突き止めたという。このアクセスは、Titanがログイントークンの署名を検証していなかったために可能となっていた。
Faav氏の調査は、8月25日にAntaresがTitanの公開APIを発見したことでスタート。それから10日間かけてボットの助けを借りつつJSON Web Token(JWT)認証チェックと、メールアドレス形式のユーザープリンシパル名(UPN)をテストした。その結果、最終的にTitanのローカルユーザー検索にアクセスできる署名されていないトークンを発見したものの、Titanが認識するUPNは見つからなかったという。
しかし9月5日の早朝、Faav氏はこのトークンのUPNを、メール形式のIDから「admin」に変更。するとTitanはこれをローカルユーザー名として認識し、管理者の役割を持つローカルユーザーID 1に解決したため、このユーザーがSQLを実行できるようになったとされる。Faav氏は、TitanはJWTのコンテンツを検証していた一方で、認証チェックにおいて最も重要な要素である署名を検証していなかったと説明している。
その後、Faav氏はTitanプラットフォームのメタデータデータベースへアクセスし、そこからアプリケーションテーブルに直接クエリを行うことが可能となった。メタデータには、以下が含まれていたとされる。
- アカウントおよびEメールのレコード約25,000件
- 従業員Eメールレコード17,990件
- 従業員組織レコード15,001件
- データベース構成355件
- 仮想データセットのSQL定義書20,979件
- ダッシュボード24,569件、チャート425,891件、データセット定義書27,347件
Faav氏は、アクセス可能となっていたデータ内に従業員の職位や部署、管理階層といったソーシャルエンジニアリング攻撃で活用され得る情報が含まれていたと伝えている。
同氏はまた、アーカイブされた構成情報から56件のルーティング値をテスト。するとこのうち30件が依然として有効であり、これらの値は9,863件の固有のテーブル名にまたがる17件の接続済み分析データベースに解決されたという。ここからFaav氏は、メタデータから導き出されたストレージの推定値を約17.3兆行分と評価。これには過去のデータや重複データ、派生データが含まれる可能性が高いものの、「とはいえそれでもかなり膨大な数」だとコメントししている。
マイクロソフトはその後、Faav氏の報告を受けて当該APIをロックダウンし、9月17日に同氏にバグ報奨金5,000ドルを授与したとのこと。
GitHubパブリックリポジトリで543,000件の有効な認証情報が公開状態に
BleepingComputer – September 30, 2026
GitHubは認証情報の意図せぬ漏洩を防ぐための機能「プッシュ保護(Push Protection)」を2024年2月から全ユーザーにデフォルトで有効化しているものの、GitHubのパブリックリポジトリに含まれた公開状態の認証情報543,000件超が、2026年7月の時点でまだ有効な状態だったという。Truffle Securityがスキャン結果を報告した。
Truffle Securityは2026年7月、大規模言語モデル(LLM)のトレーニング向けデータセット「The Stack v3」に対してスキャンを実施。このデータセットはGitHub上のパブリックリポジトリを大規模にクロールして収集されたデータで構成されており、2025年8月7日に最後のクロールが行われた。これに含まれるおよそ2億2,400万件のリポジトリ/580億件超のファイルをスキャンした結果、フォーク内のコピーを含め、110万件以上のファイルやリポジトリに繰り返し出現した、合計543,699件の固有の認証情報が特定されたという。このうち10%は6.3年以上前のもので、最も古いものに関しては2009年のものだったとされる。
GitHubは、こうした機微性の高い情報の誤公開を防ぐためのプッシュ保護機能を2022年4月にAdvanced Securityユーザー向けに導入し、2023年5月にはパブリックリポジトリ向けに提供開始。翌2024年2月には、デフォルトで有効化されている。この機能はプッシュされるコードをスキャンしてAPIキーやアクセストークンといったシークレットの有無をチェックし、検出された場合にアップロードをブロックするというものだが、すでに公開状態になってしまっている認証情報を失効させるわけではない。
Truffle Securityによれば、今回特定された認証情報のうち36.8%にあたる199,843件は、プッシュ保護機能が全ユーザー向けに提供開始された2024年2月以降に公開されていたという。また、有効な認証情報全体のうち51.8%が、デフォルトのプッシュ保護がブロック対象としないカテゴリ(データベースの接続文字列やGoogle APIキーなど)に該当していたとされる。一方で、プッシュ保護は対象範囲内では有効であるとみられ、この機能がデフォルトで有効化された後、保護対象カテゴリにおける認証情報の漏洩率は53%減少している。
影響を受けるユーザーに対する具体的な推奨措置としては、漏洩した認証情報を直ちに更新すること、リポジトリを整理すること、履歴をスキャンすること、そしてすべてのアクティブなシークレットに対して自動失効を設定することなどが挙げられる。
なお、今回のTruffleの調査結果はGitHubにおけるシークレット漏洩の深刻度と規模の大きさを示しているものの、これらのシークレットのうち、実際に攻撃者によって盗まれ悪用されたものが何%に上るかは明らかになっていない。














