Fallo en Microsoft: un token sin firma entraba como «admin»

Un investigador de 16 años, Faav, entró con permisos de administrador en Titan, un servicio interno de análisis de datos de Microsoft. Usó un token de acceso sin firma y el usuario «admin». Lo contó el 25 de septiembre de 2026. Microsoft lo cerró el 9 de septiembre. La lección vale para cualquier web con panel o API.

Lo que se sabe

  • Quién y cuándo: Faav publicó el caso en su blog el 25 de septiembre de 2026. The Register lo recogió el 30 de septiembre y Xataka el 3 de octubre.
  • Qué es Titan: según el autor, un servicio interno de Microsoft para consultar con SQL varias bases de datos de analítica. La página pedía VPN, pero la API de detrás respondía desde internet y tenía su lista de rutas a la vista.
  • El fallo: la API aceptaba tokens JWT sin firma, con el algoritmo en `none`. Comprobaba varios datos del token, pero no la firma. Bastó escribir `admin` en el campo del nombre de usuario.
  • Cómo llegó ahí: una herramienta de IA propia, a la que llama Antares, localizó la API el 25 de agosto y fue superando comprobaciones del token durante diez días, sin llegar a entrar. El paso final lo dio él a mano el 5 de septiembre.
  • Pistas antiguas: recuperó de Wayback Machine capturas de 2023 de páginas de Titan.
  • Qué vio: unos 25.000 registros de cuentas y correos de la aplicación, 17.990 registros de correos de empleados y dos filas de muestra de analítica de Bing. Dice que no tocó datos de clientes.
  • La cifra grande: 17,3 billones de filas (millones de millones) en 17 bases de datos. Es una estimación a partir de metadatos. El propio autor avisa de que probablemente incluye datos históricos, duplicados y derivados.
  • Plazos: avisó a Microsoft el 5 de septiembre. El 9 la API quedó cerrada. El 17 recibió 5.000 dólares de recompensa.
  • Microsoft: en una declaración que el autor reproduce en su texto y que recoge The Register, la empresa agradeció el aviso y dijo que le ayudó a reforzar sus servicios. El autor cuenta que Microsoft revisó el texto antes de publicarse y pidió quitar secciones y cifras.

Qué cambia y qué no

En tu web no cambia nada por este caso. El fallo era de un servicio interno de Microsoft y está cerrado desde el 9 de septiembre.

Cambia la excusa. El error no es nuevo: la guía de buenas prácticas de JWT, la RFC 8725, describe desde febrero de 2020 el ataque de poner el algoritmo en «none». Y cambia el coste de buscar: una herramienta de IA dio sola con la API expuesta.

Conviene leerlo con cuidado. Todo el relato sale del propio investigador, y Microsoft tuvo mano en el texto. No hemos visto un informe de Microsoft ni un identificador CVE. Los 17,3 billones son lo que se habría podido consultar, no lo que se consultó. Ni el autor ni The Register dicen que otra persona lo aprovechara. Eso no prueba que no ocurriera.

Cómo saber si te afecta

Te afecta si tu web tiene panel de administración, API o herramientas internas. Seis comprobaciones:

  1. Usuario «admin». Si existe una cuenta llamada admin o administrator, crea otra con un nombre distinto y retira la antigua.
  2. Lo que responde desde internet. Que la página pida VPN o contraseña no significa que la API de detrás la pida. Pruébalo desde fuera y sin sesión iniciada.
  3. Tokens. Si tu web o tu app usan JWT, pregunta a quien la desarrolló si rechaza un token sin firma. La RFC 8725 pide fijar los algoritmos admitidos y rechazar el token entero si falla una comprobación.
  4. Documentación de la API. Un fichero Swagger u OpenAPI abierto le enseña las rutas a cualquiera. Si no tiene que ser público, se cierra.
  5. Copias antiguas. Busca tu dominio en Wayback Machine. Páginas de prueba o de acceso de hace años pueden seguir ahí.
  6. Permisos mínimos. Una sola cuenta no debería llegar a todas las bases de datos. Cada herramienta, solo lo que necesita.

El autor lo resume así en su texto: «verify signatures above all else».

Cómo lo aplicamos en DomHostSeo

Desarrollamos sitios en Drupal y en WordPress, y en nuestros planes de mantenimiento nos ocupamos de las actualizaciones de plugins, temas y núcleo, de las copias de seguridad y del monitoreo. Este caso va un paso antes, en los permisos: quién entra, con qué usuario y hasta dónde llega.

Usamos IA para redactar e ilustrar, dentro de reglas y comprobaciones que escribimos nosotros. Aquí pasó algo parecido: la herramienta encontró la puerta y la idea que la abrió fue de una persona.

Para esta noticia abrimos el texto del investigador y la RFC 8725. La declaración de Microsoft la leímos en el texto del autor y en The Register, no en una página de Microsoft, y por eso va atribuida. Es la regla que contamos en Google pide verificar a mano el contenido hecho con IA: primero la fuente, después la noticia.

Fuentes

Actualizaciones: añadiremos aquí el informe de Microsoft o el identificador CVE si llegan a publicarse.