Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de Meta expuso correos, chats y archivos de soporte


Una falla de control de acceso roto en los sistemas compartidos de soporte al cliente de Meta expuso datos sensibles de los usuarios, incluyendo correos electrónicos, conversaciones de chat y archivos cargados. El problema fue detectado durante las pruebas de seguridad de Meta Horizon Managed Solutions, revelando una debilidad de autorización más amplia en múltiples servicios de soporte dentro del ecosistema de Meta.



Un fallo de control de acceso roto en los sistemas compartidos de atención al cliente de Meta expuso datos sensibles de usuarios, incluyendo correos electrónicos, conversaciones de chat y archivos subidos.

Descubierta durante las pruebas de seguridad de Meta Horizon Managed Solutions, la vulnerabilidad reveló una debilidad de autorización más amplia en múltiples servicios de soporte dentro del ecosistema de Meta.

Lo que inicialmente parecía ser un fallo limitado a un producto específico escaló rápidamente a un riesgo de seguridad multiplataforma, afectando los sistemas de soporte de Meta.com, los chats de atención al cliente y los flujos de trabajo internos de gestión de casos.

En esencia, la vulnerabilidad se originó por una aplicación inconsistente de los controles de autorización en la infraestructura de backend de Meta.

El investigador Rony K Roy descubrió que varias operaciones GraphQL devolvían datos sensibles de soporte incluso cuando el usuario que realizaba la solicitud carecía de los permisos necesarios.

Este fallo permitió que usuarios no autorizados accedieran a casos de soporte, notas internas, detalles de escalada y archivos adjuntos vinculados a las solicitudes de soporte de otros usuarios.

Vulnerabilidad de Meta Expuesta

Los datos expuestos incluían correos electrónicos de soporte al cliente intercambiados con Meta, transcripciones de chats con agentes de soporte, metadatos de casos y archivos subidos durante las interacciones de soporte.

En muchos casos, esta información contenía datos de identificación personal, como nombres, direcciones de correo electrónico, números de teléfono y otros detalles de contacto compartidos voluntariamente por los usuarios durante las gestiones de soporte.

Análisis posteriores de Rony K Roy mostraron que los identificadores de los casos de soporte se asignaban secuencialmente. Al combinarse con el fallo de autorización, esto permitió a los atacantes enumerar los ID de los casos y recuperar grandes volúmenes de registros de soporte sensibles sin los derechos de acceso adecuados. Esto aumentó significativamente el impacto potencial de la vulnerabilidad.

Además del acceso no autorizado a los datos, el fallo también permitía realizar ciertas acciones sin los permisos correspondientes. Estas acciones incluían la creación de solicitudes de soporte en nombre de otras organizaciones, la modificación de los estados de los casos de soporte y la adición de usuarios externos como suscriptores a casos existentes.

Tales capacidades podrían haber permitido a los atacantes manipular los flujos de trabajo de soporte o ganar visibilidad sobre las interacciones de soporte en curso.

La infraestructura afectada parecía depender parcialmente de sistemas respaldados por Salesforce; sin embargo, la vulnerabilidad no estaba relacionada directamente con Salesforce en sí.

En cambio, surgió de fallos en la forma en que Meta implementó e integró los controles de autorización en los servicios compartidos. El problema se alinea con clasificaciones de seguridad comunes, incluyendo el Control de Acceso Roto (CWE-284), la Referencia Directa Insegura a Objetos (CWE-639) y la Falta de Autorización (CWE-862).

Según una publicación de Rony K Roy, la vulnerabilidad fue reportada en enero de 2026, se elevó a nivel crítico después de descubrirse su impacto más amplio y fue totalmente remediada para abril, sin evidencia de explotación activa.

Este incidente resalta los riesgos asociados con las arquitecturas de backend compartidas, donde una lógica de autorización inconsistente puede afectar a múltiples servicios.

También subraya la importancia de aplicar controles de acceso estrictos y validar los permisos en cada capa de los flujos de trabajo de la aplicación, especialmente en sistemas que manejan comunicaciones sensibles de los clientes.



Fuentes:
https://cybersecuritynews.com/meta-vulnerability-exposed/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.