КИБЕРБЕЗОПАСНОСТЬ

Ошибка tl;dv раскрыла данные 180 тысяч встреч

180 тыс. записей встреч и данные 80 тыс. пользователей tl;dv оказались доступны из-за ошибки Firebase, что открыло дорогу к чужим видеозвонкам.

✍️ Редакция iTech News | 05.08.2026 | ⏱ 3 мин | Источник: Dark Reading
🛡

Ошибка настройки Google Firebase в сервисе tl;dv позволяла любому авторизованному пользователю видеть метаданные чужих видеовстреч, а в ряде случаев — попадать и в живые звонки. Для компаний это неприятный сигнал: ИИ-бот для протоколов может оказаться не помощником, а лишним участником конфиденциальных переговоров.

Ошибка в Firebase открыла метаданные встреч

О проблеме 4 августа 2026 года написал Dark Reading со ссылкой на исследователя BobDaHacker. По его данным, любой пользователь tl;dv после входа в сервис мог обращаться к Cloud Firestore и запрашивать данные не только по своему аккаунту. Чужие транскрипты и видео напрямую не открывались, но коллекция meetings оказалась без нормального разделения данных между организациями.

В результате можно было увидеть время встречи, статус записи, адрес электронной почты создателя и идентификатор конференции. Google отдельно предупреждает в документации к Firestore, что правила безопасности нужно настраивать сразу. По оценке исследователя, проблему закрыли бы несколько строк правил, которые ограничивают чтение рамками одной организации.

Исследователь входил в живые звонки и нашел 181 874 записей

Сами метаданные еще не дают автоматический вход в звонок. Но, по словам BobDaHacker, в примерно 80% случаев этого хватало, чтобы попасть на чужую встречу: часть звонков была открыта публично, а в остальных организаторы просто пускали нового участника, если он выглядел как очередной бот для протокола. Один из примеров — крупный звонок в Google Meet института управленческой подготовки при Министерстве образования Малайзии. В базе в любой момент было видно около 1 000 активных встреч со статусом «recording».

В серверной части исследователь насчитал 181 874 записи о встречах, 84 312 пользователей и 35 003 домена электронной почты. Среди них были .gov-домены 23 стран, а также встречи HubSpot, Mitsui Fudosan, Калифорнийского университета в Беркли и Токийского университета. Из выборки в 27 334 идентификатора встреч более 1 000 вели к дополнительной утечке: в открытый доступ попадали адреса приглашенных и тексты звонков, в том числе по встречам Министерства цифровой трансформации Украины и правительства штата Сан-Паулу.

Проблема не свелась к одной настройке

На момент публикации Dark Reading 4 августа 2026 года tl;dv не ответил на запрос издания, а проблема, по данным редакции, оставалась актуальной. Отдельно BobDaHacker нашел внутреннюю игру Too Long; Didn’t Score: ее API без аутентификации отдавал данные 42 участников, включая имена, адреса электронной почты и пользовательские имена. Сам по себе этот эпизод не главный, но он плохо сочетается с публичными заявлениями сервиса о безопасности и контроле данных.

Есть и важный нюанс. По словам исследователя, из примерно 70 000 встреч, которые он проверил через REST API, публичный доступ к материалам был включен только примерно у 1 000. То есть базовая ошибка tl;dv раскрывала метаданные встреч по всей платформе, а масштаб утечки содержимого резко увеличивали уже пользовательские настройки общего доступа.

Боты для протоколов стали частью поверхности атаки

Для компаний в России и СНГ вывод простой: бот для протокола в Zoom, Google Meet или Microsoft Teams нужно считать привилегированной интеграцией, а не безобидным помощником. Здесь работают те же меры, что и для любой критичной облачной интеграции: проверка правил доступа, запрет публичного доступа по умолчанию, список разрешенных ботов и ручное подтверждение незнакомых участников. После таких историй отдел ИБ будет смотреть на ИИ-ассистентов заметно строже, и это как раз тот случай, когда лишняя формальность полезна.

Рынок таких сервисов вряд ли замедлится, но закупать их теперь будут уже не как удобное дополнение к созвонам, а как полноценного поставщика доступа к корпоративным переговорам; оригинал: Dark Reading.

Поделиться: Telegram X LinkedIn