Изследовател разкри изтичане на снимки от частни Instagram профили

Функцията „Private account“ в Instagram е предназначена да ограничава достъпа до снимки, видеа, сторита и reels само до одобрени последователи. Разследване на специалиста по сигурност Джатин Банга обаче показва, че в определени случаи част от това съдържание е било включвано директно в HTML отговора на сървъра, достъпен за неавтентикирани потребители.

При стандартно посещение на частен профил без вход в акаунт, потребителят вижда съобщението „This account is private. Follow to see their photos and videos.“ Анализът на изходния HTML код на засегнатите профили обаче разкрива, че линкове към частни снимки и техните описания са били вградени в страницата, макар и невидими за потребителския интерфейс.

Технически детайли: проблем със server-side проверките

Според Банга, в HTML отговора е присъствал JSON обект polaris_timeline_connection, съдържащ кодирани CDN линкове към снимки, които не би трябвало да са достъпни без оторизация. Уязвимостта се е проявявала само при определени Mobile User-Agent-и и HTTP хедъри, което обяснява защо не е била масово забелязана.

Изследователят отхвърля първоначалната позиция на Meta, че става дума за CDN caching проблем, като подчертава, че реалната причина е липса на коректна проверка на правата за достъп от страна на backend логиката.

Обхват и доказателства

Чрез тестове, ограничени до частни профили, създадени от него или използвани с изрично разрешение, Банга установява, че поне 28% от тези акаунти връщат линкове и описания към частни снимки.

Той публикува видео proof-of-concept, GitHub репозиториум с технически доказателства и пълна кореспонденция с Meta, както и допълнителни материали, предоставени на сайта BleepingComputer.

Реакцията на Meta: тихо поправяне без признание

Банга съобщава, че е уведомил Meta още на 12 октомври 2025 г. По негови думи, експлойтът е спрял да работи между 48 и 96 часа след доклада, около 16 октомври, което силно подсказва, че проблемът е бил коригиран.

Въпреки това, след продължителна комуникация, Meta е затворила случая като „not applicable“, с аргумента, че уязвимостта не може да бъде възпроизведена. В кореспонденцията анализатор от екипа за triage посочва, че дори и проблемът да е бил отстранен, това може да е станало като непреднамерен страничен ефект от друга промяна.

Защо няма архивирано доказателство

На въпрос защо не е използвал услуги като Wayback Machine за архивиране на HTML кода, Банга пояснява, че архивиращите ботове не изпращат специфичния Mobile User-Agent и хедъри, необходими за задействане на изтичането. Това прави невъзможно независимо автоматизирано архивиране на доказателствата.

Проблемът с прозрачността

Изследователят подчертава, че не търси bug bounty, а публичността цели прозрачност и отчетност:

Meta е коригирала критичен пробив в поверителността, но отказва да го признае и да анализира реалната коренна причина, въпреки наличието на логове.

По-широки последици

Случаят повдига сериозни въпроси за реалната ефективност на защитите за поверителност в големите социални платформи и за начина, по който се обработват доклади за уязвимости, които са трудни за възпроизвеждане, но имат потенциално критично въздействие върху личните данни.

По материали от Интернет

Подобни

Русия затяга дигиталната примка
31.08.2026
russian-hackers
Brave скрива истинския ви имейл
31.08.2026
brave
Microsoft Paint криe уникален идентификатор в ИИ изображенията
27.08.2026
copilot
Windows 11 тества контрол на камерата, микрофона и местоположението за всяко приложение
27.08.2026
windows-11-6377156_1280
WhatsApp въвежда повече passkeys и по-силна защита на акаунтите
26.08.2026
whatsapp-lock
Швеция подписва договор с Microsoft въпреки отказа за повече прозрачност и контрол
26.08.2026
2000px-Flag_of_the_Council_of_Europe.svg_

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640