Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи

Пропуск в сигурността на платформата за автоматично записване и транскрибиране на видеосрещи излага на риск организации, държавни институции и университети по целия свят.

Сериозна уязвимост в популярния ИИ асистент за видеосрещи tl;dv е позволявала на всеки регистриран потребител да получи информация за активни онлайн срещи и в много случаи дори да се присъедини към тях. Според публикуваното разследване проблемът е свързан с неправилна конфигурация на облачната платформа Google Firebase, използвана от услугата.

tl;dv е широко използван инструмент за автоматично записване, транскрибиране и обобщаване на срещи в платформи като Google Meet и други услуги за видеоконференции. Компанията твърди, че има над два милиона потребители, включително големи международни организации, държавни институции и университети.

Причината за проблема е липсата на достатъчно ограничения върху достъпа до определена колекция в базата данни Cloud Firestore. Това е позволявало на всеки автентикиран потребител да извлича информация за активни срещи на други организации, включително имейл адресите на организаторите, времето на провеждане и статуса на записването.

Макар тези данни сами по себе си да не осигуряват автоматичен достъп до срещите, изследователят по сигурността BobDaHacker демонстрира, че в голяма част от случаите е успявал да се присъедини към разговорите, представяйки се за легитимен ИИ асистент. Според неговите наблюдения приблизително 80% от заявките за присъединяване са били одобрявани от участниците без допълнителна проверка.

Разследването показва още, че в облачната инфраструктура са били открити над 180 000 записа от приключили срещи, принадлежащи на повече от 80 000 потребители. Сред засегнатите организации има държавни институции от десетки държави, големи международни компании и водещи университети. При отделни случаи публично достъпни настройки са довели и до разкриване на стенограми от разговори и имейл адреси на участници.

Случаят поставя под въпрос сигурността на все по-популярните ИИ асистенти за срещи. Тези приложения обикновено разполагат с широк достъп до аудио, видео, календари, контакти и корпоративни комуникации, което ги превръща в привлекателна цел за нападатели. Експертите предупреждават, че организациите трябва внимателно да контролират кои ИИ инструменти получават достъп до служебните срещи, както и редовно да преглеждат настройките за поверителност.

Добрата практика е всички срещи по подразбиране да бъдат конфигурирани като поверителни, а всяко непознато ИИ приложение, появило се сред участниците, да бъде разглеждано като потенциален риск до доказване на противното.

e-security.bg

Подобни

Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640