OkTecno
OkTecno

La tecnología que importa, sin jerga

lunes, 5 de octubre de 2026
Portada>Ciberseguridad>Descubren vulnerabilidad en Microsoft gracias a un…
Ciberseguridad

Descubren vulnerabilidad en Microsoft gracias a un joven de 16 años

·2 min de lectura

Redactado con inteligencia artificial.

Descubren vulnerabilidad en Microsoft gracias a un joven de 16 años

Un joven investigador de seguridad, conocido como Faav, logró acceder a datos internos de Microsoft tras manipular un token y utilizar 'admin' como usuario. Su hallazgo expone fallos en la validación de tokens que podrían haber tenido un impacto significativo en la seguridad de la empresa.

Hallazgo de la vulnerabilidad

Faav, un joven de 16 años y investigador de seguridad, descubrió una grave vulnerabilidad en Microsoft utilizando un token manipulado y el nombre de usuario 'admin', un valor común en configuraciones por defecto. Esto le permitió ejecutar consultas SQL en Titan, el servicio interno de analítica de Microsoft.

Detalles del acceso

Con este acceso, Faav logró obtener metadatos de aproximadamente 25.000 cuentas, 17.990 correos electrónicos de empleados y 24.569 paneles de control. Además, se conectó a 17 bases de datos que contienen una estimación de 17,3 billones de filas. Informó sobre la vulnerabilidad al Microsoft Security Response Center el 5 de septiembre, y la compañía cerró el acceso el 9 de septiembre, recompensándolo con 5.000 dólares el 17 de septiembre.

Cómo se llevó a cabo el ataque

El 25 de agosto, Faav empleó su herramienta de inteligencia artificial llamada Antares para encontrar la API de Titan, que estaba expuesta en un host de Azure. Durante diez días, probó variaciones del token hasta darse cuenta de que el servidor aceptaba tokens sin firma. Finalmente, al cambiar el campo de usuario a 'admin', logró que Titan lo tratara como un administrador, permitiendo ejecutar la consulta.

Descubren vulnerabilidad en Microsoft gracias a un joven de 16 años
Imagen generada con IA

Importancia del descubrimiento

Este incidente revela que no se requirió un ataque complejo, ya que Titan no validó la firma del token, lo que pone en evidencia una falla crítica en la seguridad. A pesar de que existen directrices de seguridad que indican la necesidad de validar la firma y otros atributos del token, esta vulnerabilidad demuestra que aún persisten errores en la implementación. Faav subraya que, aunque el impacto del ataque fue hipotético y no afectó a datos de clientes, la exposición de la API representa un riesgo significativo.

Lecciones aprendidas

La situación recuerda la importancia de validar siempre la firma de los tokens y no asumir que una API es segura solo porque su acceso esté restringido. Este tipo de vulnerabilidades han sido documentadas anteriormente, lo que enfatiza la necesidad de mejorar continuamente las prácticas de seguridad.

CiberseguridadMicrosoftVulnerabilidadInvestigadorAdmin
← Volver a la portada