Microsofts Titan: 16-Jähriger erhält Zugriff auf 17,3 Billionen Datenzeilen

Forschende decken CSS-Angriffswege und Cloud-Fehlkonfigurationen auf; Citrix-, Roundcube- und weitere Schwachstellen wurden aktiv ausgenutzt.

•

Die Sicherheit gängiger Webmail-Dienste und Cloud-Strukturen steht aufgrund neuartiger Angriffsmethoden und kritischer Fehlkonfigurationen zunehmend im Fokus der IT-Sicherheitsforschung.

Wie Gareth Heyes, Forscher bei PortSwigger, im Rahmen der Fachkonferenz Black Hat USA 2026 darlegte, ermöglichen speziell entwickelte CSS-Angriffsketten weitreichende Manipulationen bei führenden Anbietern wie Outlook, Gmail und Proton Mail. Die Bandbreite der identifizierten Effekte reicht von UI-Hijacking und Mail-Tracking bis hin zur Exfiltration sensibler Daten und Token-Leaks.

Schwachstellen in der CSS-Verarbeitung bei Webmail-Anbietern

Die Untersuchungen von Gareth Heyes verdeutlichen, dass insbesondere die Interpretation von Stylesheets durch Webmail-Clients Risiken birgt. Im Falle von Microsoft Outlook identifizierte der Forscher eine Methode zum Passwort-Diebstahl, die auf einer Kombination von Selektoren wie select/option mit :checked und :has basiert.

Zudem ermöglichte es das label[for]-Attribut, Elemente außerhalb des eigentlichen Mail-Bereichs zu referenzieren. Über sogenannte CSS-Gadgets in Verbindung mit data-*-Attributen, die vom Outlook-JavaScript weiterverarbeitet werden, lassen sich zudem Angriffsketten aufbauen.

Auch andere Dienste wiesen spezifische Sicherheitslücken auf. Bei Gmail konnte eine Umgehung des Bild-Proxys mittels image-set nachgewiesen werden, während bei Fastmail Probleme in der CSS-Mutation beobachtet wurden. Diese führten dazu, dass der Namespace-Schutz versagte. Laut den Forschungsberichten wurden die Mängel bei Fastmail und Proton Mail bereits behoben.

Anzeige

Angesichts der komplexen Angriffsszenarien auf E-Mail-Konten und Cloud-Dienste wird ein effektiver Identitätsschutz immer wichtiger. Dieser kostenlose Report zeigt, wie Sie Ihre Konten mit Passkeys vor Hackern absichern und Passwort-Stress dauerhaft vermeiden. Sicher, bequem und passwortlos – So funktionieren Passkeys

Für Yahoo Mail und AOL Mail dokumentierte Heyes ein als „Firefox-Paste-Race“ bezeichnetes Problem, bei dem Clipboard-Inhalte kurz vor der Bereinigung in das Document Object Model (DOM) gelangen konnten. Trotz der technischen Machbarkeit gab es laut Heyes keine Hinweise auf eine großflächige Ausnutzung dieser CSS-basierten Methoden in der Praxis.

Fehlerhafte Authentifizierung in Cloud-Analytics-Diensten

Parallel zu den Erkenntnissen im Webmail-Sektor deckte ein unabhängiger Forscher, bekannt unter dem Pseudonym „Faav“, gravierende Mängel in Microsofts internem Analysedienst „Titan“ auf.

Wie aus Berichten von Ende September 2026 hervorgeht, nutzte der 16-Jährige eine fehlende Prüfung von JSON-Web-Token-Signaturen (JWT) aus. Durch das Setzen des Algorithmus auf „none“ erlangte er über eine öffentlich erreichbare API administrativen Zugriff auf die Azure-Cloud-Umgebung.

In der Folge erhielt der Forscher Zugriff auf 17 ClickHouse-Datenbanken, die Schätzungen zufolge etwa 17,3 Billionen Datenzeilen enthielten. Dabei handelte es sich primär um Metadaten, darunter rund 25.000 Account-Einträge, 17.990 Mitarbeiter-E-Mails und zahlreiche Organisations-Datensätze.

Ein IT-Sicherheitsexperte betonte in diesem Zusammenhang, dass die Zahl von 17,3 Billionen die Gesamtzahl der Datenbankzeilen widerspiegele und nicht die Anzahl betroffener Individuen. Die Entdeckung erfolgte am 25. August 2026; Microsoft schloss die Sicherheitslücke im September und zahlte eine Prämie in Höhe von 5.000 US-Dollar aus.

Kritische Infrastrukturen und aktive Ausnutzung von Zero-Day-Lücken

Neben Forschungsfunden markieren Berichte über aktiv ausgenutzte Schwachstellen die aktuelle Bedrohungslage. Am 27. September 2026 meldete Citrix acht Sicherheitslücken in den Produkten NetScaler ADC und NetScaler Gateway.

Zwei davon, klassifiziert als CVE-2026-88771 und CVE-2026-88772, wurden bereits vor ihrer Bekanntgabe als Zero-Day-Lücken ausgenutzt und erhielten eine kritische Bewertung von 9.5 auf der CVSS-Skala. Die US-Fernmeldebehörde CISA bestätigte die weltweite Ausnutzung und nahm die Lücken umgehend in ihren Katalog bekannter Schwachstellen auf.

Anzeige

Da Millionen von Online-Konten regelmäßig zum Ziel von Datendiebstahl werden, rücken alternative Login-Verfahren in den Fokus der Experten. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie die neue Technologie bei großen Diensten wie Amazon oder Microsoft sofort einrichten können. Passkeys: Die sichere Alternative ohne Passwort jetzt gratis nachlesen

Auch bei der E-Mail-Lösung Zimbra Collaboration Suite wurden im September 2026 über ein dutzend Sicherheitsmängel behoben. Ein kritisches Problem betraf den Passwort-Reset, der es unauthentifizierten Angreifern ermöglichte, Recovery-Codes vorherzusagen. Ähnlich prekär gestaltet sich die Situation bei Roundcube.

Hier wurde eine Pre-Auth-SQL-Injection (CVE-2026-48842) gemeldet, die bereits aktiv gegen Organisationen in Europa eingesetzt wurde. Administratoren wird dringend empfohlen, auf die Versionen 1.6.16 oder 1.7.1 zu aktualisieren, da Angreifer durch die Lücke Zugriff auf Backend-Datenbanken und Nachrichteninhalte erhalten können.

Maßnahmen gegen Identitätsmissbrauch und Datenexposition

Gegenmaßnahmen der Industrie konzentrieren sich vermehrt auf die Zerschlagung krimineller Infrastrukturen. Die Microsoft Digital Crimes Unit gab am 22. September 2026 die Abschaltung des Dienstes „EvilTokens“ bekannt. Dieser hatte seit Februar 2026 über 12.000 Microsoft-365-Postfächer durch den Missbrauch von OAuth-Prozessen kompromittiert. In einer koordinierten Aktion wurden 50 Websites beschlagnahmt und über 150 Domains deaktiviert.

Cloudflare schloss zudem Mitte September die Behebung einer Lücke ab, die eine mandantenübergreifende Datenexposition in Container-Umgebungen ermöglichte. Durch nicht initialisierte Speicherblöcke konnten Nutzer theoretisch Restdaten anderer Tenants auslesen.

Laut Cloudflare gab es jedoch keine Hinweise auf eine böswillige Ausnutzung dieser Schwachstelle vor der Korrektur. Experten raten Unternehmen angesichts dieser Entwicklungen zur konsequenten Nutzung von Verschlüsselung und kurzlebigen Zugangsdaten.