Функцията „Private account“ в Instagram е предназначена да ограничава достъпа до снимки, видеа, сторита и reels само до одобрени последователи. Разследване на специалиста по сигурност Джатин Банга обаче показва, че в определени случаи част от това съдържание е било включвано директно в HTML отговора на сървъра, достъпен за неавтентикирани потребители.
При стандартно посещение на частен профил без вход в акаунт, потребителят вижда съобщението „This account is private. Follow to see their photos and videos.“ Анализът на изходния HTML код на засегнатите профили обаче разкрива, че линкове към частни снимки и техните описания са били вградени в страницата, макар и невидими за потребителския интерфейс.
Технически детайли: проблем със server-side проверките
Според Банга, в HTML отговора е присъствал JSON обект polaris_timeline_connection, съдържащ кодирани CDN линкове към снимки, които не би трябвало да са достъпни без оторизация. Уязвимостта се е проявявала само при определени Mobile User-Agent-и и HTTP хедъри, което обяснява защо не е била масово забелязана.
Изследователят отхвърля първоначалната позиция на Meta, че става дума за CDN caching проблем, като подчертава, че реалната причина е липса на коректна проверка на правата за достъп от страна на backend логиката.
Обхват и доказателства
Чрез тестове, ограничени до частни профили, създадени от него или използвани с изрично разрешение, Банга установява, че поне 28% от тези акаунти връщат линкове и описания към частни снимки.
Той публикува видео proof-of-concept, GitHub репозиториум с технически доказателства и пълна кореспонденция с Meta, както и допълнителни материали, предоставени на сайта BleepingComputer.
Реакцията на Meta: тихо поправяне без признание
Банга съобщава, че е уведомил Meta още на 12 октомври 2025 г. По негови думи, експлойтът е спрял да работи между 48 и 96 часа след доклада, около 16 октомври, което силно подсказва, че проблемът е бил коригиран.
Въпреки това, след продължителна комуникация, Meta е затворила случая като „not applicable“, с аргумента, че уязвимостта не може да бъде възпроизведена. В кореспонденцията анализатор от екипа за triage посочва, че дори и проблемът да е бил отстранен, това може да е станало като непреднамерен страничен ефект от друга промяна.
Защо няма архивирано доказателство
На въпрос защо не е използвал услуги като Wayback Machine за архивиране на HTML кода, Банга пояснява, че архивиращите ботове не изпращат специфичния Mobile User-Agent и хедъри, необходими за задействане на изтичането. Това прави невъзможно независимо автоматизирано архивиране на доказателствата.
Проблемът с прозрачността
Изследователят подчертава, че не търси bug bounty, а публичността цели прозрачност и отчетност:
Meta е коригирала критичен пробив в поверителността, но отказва да го признае и да анализира реалната коренна причина, въпреки наличието на логове.
По-широки последици
Случаят повдига сериозни въпроси за реалната ефективност на защитите за поверителност в големите социални платформи и за начина, по който се обработват доклади за уязвимости, които са трудни за възпроизвеждане, но имат потенциално критично въздействие върху личните данни.









