Уязвимост, свързана с нарушен контрол на достъпа в споделените системи за поддръжка на клиенти на Meta, разкри чувствителни потребителски данни, включително имейли, чат разговори и качени файлове.
Открита по време на тестове за сигурност на Meta Horizon Managed Solutions, уязвимостта разкри по-широк дефект в оторизацията в множество услуги за поддръжка в рамките на екосистемата на Meta. Това, което първоначално изглеждаше като ограничен проблем, специфичен за конкретен продукт, бързо ескалира в междуплатформен риск за сигурността, засягащ системите за поддръжка на Meta.com, чатовете за поддръжка на клиенти и вътрешните работни процеси за управление на случаи.
В основата си уязвимостта произтича от непоследователно прилагане на проверки за оторизация в бекенд инфраструктурата на Meta. Изследователят Рони К. Рой (Rony K Roy) установи, че няколко GraphQL операции връщат чувствителни данни за поддръжка, дори когато заявяващият потребител няма необходимите разрешения. Този пропуск позволи на неоторизирани потребители да получат достъп до случаи на поддръжка, вътрешни бележки, детайли за ескалация и прикачени файлове, свързани със заявките за поддръжка на други потребители.
Разкритите данни включват имейли за поддръжка на клиенти, обменяни с Meta, транскрипти от чатове с агенти по поддръжката, метаданни за случаите и файлове, качени по време на взаимодействия с поддръжката. В много случаи тази информация съдържаше лични данни, като имена, имейл адреси, телефонни номера и други данни за контакт, споделени доброволно от потребителите.
Допълнителен анализ показва, че идентификаторите на случаите на поддръжка се присвояват последователно. Комбинирано с дефекта в оторизацията, това позволява на атакуващите да изброяват идентификаторите на случаите и да извличат големи обеми от чувствителни записи за поддръжка без подходящи права за достъп. Засегнатата инфраструктура изглежда разчита частично на системи, поддържани от Salesforce, но уязвимостта не е пряко свързана със самата Salesforce, а с начина, по който Meta внедрява и интегрира контрола на оторизацията в споделените услуги. Проблемът съответства на класификациите: „Нарушен контрол на достъпа“ (CWE-284), „Несигурна директна препратка към обект“ (CWE-639) и „Липсваща оторизация“ (CWE-862).
Според публикация на Рони К. Рой, уязвимостта е докладвана през януари 2026 г., категоризирана е като критична след откриването на по-широкото ѝ въздействие и е напълно отстранена до април, като няма доказателства за активна експлоатация.