Ein interner Microsoft-Analysedienst namens Titan akzeptierte Login-Token, ohne deren Signatur zu prüfen. Der 16-jährige Sicherheitsforscher Faav verschaffte sich so Administratorrechte und hätte geschätzt 17,3 Billionen gespeicherte Datenzeilen abfragen können, darunter Bing-Suchdaten. Vier Tage nach seiner Meldung sperrte Microsoft die Schnittstelle.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDen ersten Hinweis auf die Microsoft-Sicherheitslücke lieferte ein KI-Agent. Faavs selbst gebautes Werkzeug Antares stieß am 25. August auf die Programmierschnittstelle von Titan, deren öffentliche Swagger-Beschreibung einen Endpunkt für rohe SQL-Abfragen auflistete.[1] Den entscheidenden Einfall hatte zehn Tage später Faav selbst, der als Benutzernamen schlicht „admin“ eintrug.
Das Wichtigste in Kürze
- Titan prüfte bei Login-Token Mandant und Zielgruppe, nicht aber die Signatur.
- Mit dem Benutzernamen „admin“ liefen beliebige SQL-Abfragen mit Administratorrechten.
- Erreichbar waren 17 Analysedatenbanken mit geschätzt 17,3 Billionen Zeilen, darunter Bing-Suchdaten.
- Microsoft sperrte die Schnittstelle am 9. September und zahlte 5.000 Dollar Prämie, rund 4.350 Euro.
Warum genügte ein Token ohne Signatur?

Nur der Inhalt zählte. Ein JSON Web Token besteht aus Kopf, Nutzdaten und Signatur. Titan kontrollierte Mandant, Zielgruppe, App-Kennung und Benutzer, ließ die Signatur aber unbeachtet.[1] Faav trug im Kopfteil des Tokens das Verfahren „none“ ein und schickte den Token mit leerem Signaturteil. Den Benutzernamen glich Titan mit der eigenen Nutzerliste ab, in der „admin“ die Nutzer-ID 1 mit Administratorrolle besaß.
Bekannter Fehlertyp. Der Internetstandard RFC 8725 verlangt seit 2020, dass JWT-Bibliotheken nur vorab festgelegte Algorithmen zulassen und Token mit „none“ nur auf ausdrücklichen Wunsch annehmen.[2] Unter Entwicklern flammte schon im Juni der Streit wieder auf, ob JWT als Login-Mechanismus taugen.
Maschine und Mensch. Die Modelle Codex und Claude arbeiteten sich in Antares zehn Tage lang durch die Fehlermeldungen der Token-Prüfung, testeten aber nur Benutzernamen im E-Mail-Format. Wie schnell KI-Werkzeuge inzwischen Angriffsketten bauen, zeigte im September auch ein Angriff auf OpenAI.
Welche Daten lagen offen?
17 Datenbanken. Von 56 Routing-Werten aus archivierten Konfigurationen waren 30 noch aktiv, sie führten zu 17 ClickHouse-Datenbanken mit 9.863 Tabellen.[1] In den Metadaten des Dienstes standen rund 25.000 Konto- und E-Mail-Einträge, darunter 17.990 Adressen von Mitarbeitern; ein Verzeichnis nannte zudem Jobtitel, Abteilungen und Vorgesetzte. Zwei Stichproben zeigten Bing-Suchanalysen mit Gerätekennung und grober Ortsangabe.
Eine Schätzung. Die 17,3 Billionen Zeilen stammen aus den Metadaten und enthalten wahrscheinlich auch doppelte und historische Daten. Faav versichert, keine Kundendaten abgerufen zu haben. Microsoft durfte den Bericht vor der Veröffentlichung redigieren und strich Abschnitte und Abbildungen.[1] Analyseplattformen gehören zu den lohnenden Zielen, wie im August die Metabase-Lücke zeigte.
Mandant, Zielgruppe, App-Kennung: Titan prüfte alles am Token außer der Signatur. Interne Dienste brauchen dieselbe Härte wie das Kundenportal, denn ein einziger Swagger-Eintrag macht sie öffentlich.
Michael Dobler, Herausgeber Dr. Web
Vom ersten Hinweis bis zur Veröffentlichung
Was folgt daraus für Unternehmen?
Muster bei Microsoft. Nach dem Angriff der Gruppe Storm-0558 im Jahr 2023 beschrieb Microsoft selbst, dass Teams Token uneinheitlich prüften und gefälschte Token so durchrutschen konnten. Seither bündelt der Konzern die Prüfung in einem Standard-SDK, über das im November 2025 bereits 94,3 Prozent der Entra-Tokenprüfungen liefen.[3][4] Im September 2025 zeigte Dirk-jan Mollema, dass sogenannte Actor-Token Zugriff auf jeden Entra-Mandanten erlaubten (CVE-2025-55241).[5] Im Juli öffnete in Azure Cosmos DB ein einzelner Signaturschlüssel jede Kundendatenbank.
Eigene Schnittstellen prüfen. Diese Punkte gehören auf die Liste Ihrer Entwickler:
- Jede eigene API mit einem Token ohne Signatur und mit „alg: none“ testen; beide Anfragen müssen scheitern.
- Token nur über eine gepflegte Standardbibliothek mit fest erlaubten Algorithmen prüfen lassen.
- Interne Schnittstellen samt Swagger-Dokumentation aus dem öffentlichen Netz nehmen und im Internetarchiv nach alten Konfigurationen suchen.
- Benutzernamen aus einem Token nie ungeprüft einem lokalen Konto wie „admin“ zuordnen.
Pflicht unter NIS2. Für Einrichtungen unter NIS2 nennt Paragraf 30 des BSI-Gesetzes Konzepte für die Zugriffskontrolle als Mindestmaßnahme.[6] Ein sauberes Berechtigungsmanagement und die Cybersecurity-Grundlagen helfen beim Einstieg.
Quellen
[1] Faav (blog.faav.net): „How I Could’ve Accessed 17 Trillion Microsoft Records“ (25.09.2026)
[2] IETF: „RFC 8725: JSON Web Token Best Current Practices“ (Februar 2020)
[3] Microsoft Learn: „Adopt standard SDKs for identity (Secure Future Initiative)“ (06.11.2025)
[4] Microsoft: „SFI Progress Report November 2025“ (November 2025)
[5] Dirk-jan Mollema: „One Token to rule them all: obtaining Global Admin in every Entra ID tenant via Actor tokens“ (17.09.2025)
[6] Bundesministerium der Justiz: „§ 30 BSIG: Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen“ (Gesetze im Internet)
Mehr Newshunger?
- Rückstau bei 300 Sicherheitslücken: Microsoft kommt nicht mehr nach mit den Patches
- MAI-Cyber-1-Flash: Microsofts KI-Modell findet Sicherheitslücken und schreibt den Patch
- Cloudflare Workers: Ein Spectre-Angriff las das JWT eines fremden Kunden
- TeamViewer 15.82 schließt die zweite Lücke in der Zugriffskontrolle binnen acht Monaten
- Arista VeloCloud: Angreifer kapern die SD-WAN-Zentrale ohne Passwort
- KI-Penetrationstests: Tencent Cloud schickt autonome Agenten auf Lückensuche
