마이크로소프트(Microsoft)의 내부 분석 서비스 타이탄(Titan)에서 치명적인 보안 취약점이 발견되어, 실제 자격 증명 없이도 관리자 권한으로 SQL 쿼리를 실행하고 약 17조 3천억 행 규모의 내부 데이터에 접근할 수 있었던 사건이 발생했습니다. 이 취약점은 로그인 토큰(JWT)의 서명 검증이 누락된 것이 원인으로, 16세 보안 연구자가 이를 발견하고 마이크로소프트에 신고했습니다.
이 연구자는 개인 AI 해킹 도구 안타레스(Antares)를 이용해 타이탄의 API 엔드포인트를 찾아냈습니다. 초기에는 이메일 형식의 사용자명만 시도했으나, 수동으로 사용자명(upn) 필드를 'admin'으로 변경하자 관리자 권한이 부여되는 것을 확인했습니다. 이는 서명되지 않은 JWT 페이로드의 'upn' 클레임이 로컬 사용자 ID 1(Admin 역할)로 연결되었기 때문입니다. 이를 통해 연구자는 직원 이름, 이메일, 조직 정보 등 약 2만 5천 건의 계정 및 이메일 레코드와 빙(Bing) 검색 분석 데이터 샘플에 접근할 수 있었습니다. 접근 가능한 총 데이터는 17개 분석 데이터베이스에 걸쳐 약 17조 3천억 행에 달하는 메타데이터로 추산됩니다.
이번 사건은 자동화된 도구의 한계와 인간의 직관이 결합하여 중대한 취약점을 발견할 수 있음을 보여줍니다. 동시에, 인증 시스템에서 토큰 서명 검증(signature verification)이 얼마나 중요한지 다시 한번 강조합니다. 테넌트(tenant), 대상 서비스(audience), 애플리케이션 ID(application ID), 사용자(user) 검증이 이루어졌음에도 불구하고 핵심적인 서명 검증이 빠지면서, 기존에 존재하던 접근 제어 로직이 무력화된 것입니다. 이러한 취약점은 기업의 민감한 내부 데이터가 노출될 수 있는 심각한 위험을 초래하며, 모든 개발자와 코딩 에이전트가 인증 구현 시 서명 검증을 최우선으로 확인해야 한다는 교훈을 남깁니다.