КИБЕРБЕЗОПАСНОСТЬ

Баг FIFA открыл путь к захвату трансляций чемпионата мира

14 июня 2026 года исследователь получил доступ к стримам ЧМ через Microsoft Entra FIFA: баг показал, чем грозит авторизация только на клиенте.

✍️ Редакция iTech News | 19.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🚨

Уязвимость FIFA оказалась не про утечку чьих-то анкет, а про куда более неприятный сценарий: 14 июня 2026 года исследователь с аккаунтом обычного футбольного агента добрался до систем, через которые управляются трансляции матчей чемпионата мира. Для русскоязычных разработчиков, DevSecOps и ИБ-команд это почти учебник по тому, как одна ошибка в проверке прав на сервере превращает «доступ запрещен» в доступ почти ко всему.

Как пишет Dark Reading, исследователь под ником BobDaHacker зарегистрировался на публичной платформе FIFA Agent Platform, где любой желающий может подать заявку на статус футбольного агента, загрузив удостоверение личности и подтвердив e-mail. После регистрации его учетная запись автоматически оказалась в Microsoft Entra tenant, который, как выяснилось, использовался не только для внешнего сервиса, но и для внутренних платформ FIFA. Формально система показывала пользователю сообщение об отсутствии ролей и недоступности Football Data Platform. Практически же ограничения работали только на уровне фронтенда: клиент проверял claims в токене и рисовал заглушку, а backend API продолжал отдавать данные и принимать запросы от любого аутентифицированного участника tenant.

Дальше история перестала быть просто смешной. Исследователь обошел клиентские ограничения и попал в Streaming Management panel, где отображались все матчи FIFA World Cup 2026, их видеопотоки и управляющие элементы. По его данным, для каждого матча были доступны пять камер, включая основную program feed, tactical и дополнительные ракурсы. В интерфейсе были видны RTMP ingest URL, preview-манифесты для просмотра и выходные HLS-адреса для партнеров по вещанию. Иными словами, речь шла не о каком-то тестовом стенде с lorem ipsum, а о production-среде, через которую реально шли трансляции из США, Мексики и Канады. Самый неприятный момент: stream key был доступен прямо в URL, а значит злоумышленник теоретически мог не только остановить подачу сигнала, но и подменить картинку на своем источнике.

Саркастичный вариант атаки в этой истории уже стал мемом: вместо матча на глобальных телеэкранах мог бы появиться Rickroll или бесконечный Subway Surfers. Но практические последствия были шире и хуже. Через тот же аккаунт без ролей исследователь получил доступ к Match Management, где, по его словам, backend принимал write-операции. Это означало возможность менять счет, редактировать live stats, двигать время начала матча, публиковать тактические данные и влиять на информацию, которая дальше попадает в эфирные системы. Отдельно была открыта Commentator Information System: панель, откуда комментаторы получают оперативные заметки, статистику, составы, таймлайны замен и другие подсказки для прямого эфира. Для индустрии это важный нюанс: компрометация спортивной платформы здесь бьет не только по доступности сервиса, но и по целостности данных, а иногда целостность опаснее.

На этом список не закончился. Исследователь также обнаружил Azure Function App, который возвращал метаданные и прямые ссылки на 23 внутренних файла в Azure Blob Storage. В публикации упоминаются таблицы, связанные с трансферами, выручкой, представительством на уровне советов и статистикой по судьям и тренерам. Да, на фоне возможного захвата телевизионного сигнала история с Excel выглядит почти бытовой, но именно такие «бонусные» находки обычно показывают системную проблему: если роли не проверяются на сервере в одном месте, почти наверняка они не проверяются и в соседних сервисах.

Корневая причина при этом до боли знакома любому, кто хоть раз разбирал enterprise-приложение после релиза. На фронте все выглядит аккуратно: Angular или React читает JWT, проверяет role claim, показывает правильные разделы и прячет лишние кнопки. Дальше команда убеждает себя, что доступы уже настроены. Но UI не является границей безопасности. Если API не валидирует полномочия на каждом маршруте, «авторизация» превращается в декоративный слой. Сам BobDaHacker сформулировал это предельно прямо: если роли проверяет только фронтенд, это не access control, а просьба вести себя прилично. Для российских команд, которые строят внутренние кабинеты на shared SSO и едином Entra tenant, урок неприятный, но полезный: сегментация по tenant сама по себе не заменяет нормальный RBAC и серверные policy checks.

Отдельный сюжет здесь связан не с уязвимостью как таковой, а с ее раскрытием. По данным Dark Reading, FIFA не ответила на запрос издания, а сам исследователь утверждает, что не смог найти у организации ни security.txt, ни публичной vulnerability disclosure policy, ни рабочего канала для сообщения о проблеме. В итоге он звонил в FIFA, MediaKind, HBS, а затем в CISA и ФБР. Только после этого, по его словам, на следующий день сервер начал возвращать уже не декоративный access denied на клиенте, а полноценный 403 на уровне API. Скорость фикса здесь скорее плюс, чем повод для сарказма, но сам маршрут эскалации звучит как диагноз процессам: если исследователю проще дозвониться до госструктур, чем до владельца платформы, вопрос уже не только в баге, а в зрелости всей программы ИБ.

Уязвимость FIFA в итоге интересна не футбольным масштабом, а архитектурной банальностью. Чем крупнее организация, тем выше соблазн считать, что единая идентификация, красивый SPA и «правильные» роли в интерфейсе уже обеспечили безопасность. История с чемпионатом мира показывает обратное: одна непринужденная связка из публичной регистрации, общего Entra tenant и отсутствия server-side enforcement способна вынести на поверхность сразу трансляции, операционные данные и внутренние документы. И для бизнеса это, пожалуй, главный вопрос на ближайшие годы: кто у вас реально принимает решение о доступе к данным и действиям — сервер или просто слишком уверенный в себе фронтенд.

Поделиться: Telegram X LinkedIn