Instagram допустил утечку приватных фото из закрытых аккаунтов из-за серверной уязвимости, исправление Meta* остаётся под вопросом

Изображение: recraft
Исследователь в сфере кибербезопасности Джатин Банга опубликовал разбор критического сбоя в работе Instagram, который позволял неавторизованным пользователям получать доступ к ссылкам на личные фотографии из закрытых аккаунтов. По его словам, уязвимость возникала в HTML-коде страниц и затрагивала как изображения, так и подписи к ним.
Платформа, которая официально ограничивает показ личного контента только одобренным подписчикам, фактически включала конфиденциальные данные в тело HTML-ответов при загрузке профиля. Даже если страница визуально отображала стандартное уведомление о закрытом аккаунте, в коде можно было найти ссылки на медиафайлы. Это происходило на ряде мобильных устройств при обращении к профилям, доступ к которым должен был быть закрыт.
В представленном Бангой примере использовался JSON-объект polaris_timeline_connection, в котором содержались зашифрованные CDN-ссылки. Их наличие в открытом коде предоставляло возможность обхода системы авторизации без каких-либо сложных манипуляций. При этом речь шла не об изолированном сбое — по результатам тестирования 28% созданных учётных записей демонстрировали схожее поведение.
Сообщение об обнаруженной уязвимости было передано в компанию Meta 12 октября 2025 года. В ответ платформа заявила, что проблема связана с работой системы кэширования CDN. Джатин Банга опроверг это предположение и настаивал, что ошибка находилась в логике авторизации на серверной стороне.
Он представил второй отчёт, чтобы прояснить детали. Однако диалог с Meta, продолжавшийся несколько дней, не дал результата. Примерно 16 октября эксплойт перестал срабатывать, но официального подтверждения устранения причины, по словам Банги, так и не последовало.
Исследователь говорит, что предпринял все шаги, предусмотренные политикой координированного раскрытия. Несмотря на то, что индустриальным стандартом считается срок в 90 дней, он дал компании 102 дня, проведя дополнительные тесты и предпринимая попытки эскалации проблемы. В итоге компания закрыла отчёт под пометкой «неприменимо», не уточнив, были ли предприняты конкретные меры.
Остаётся неизвестным, устранила ли Meta уязвимость в корне или просто деактивировала поведение, которое позволяло её эксплуатировать. Без официального технического анализа или разъяснений со стороны разработчиков нельзя с уверенностью говорить о полном решении проблемы.
По мнению исследователя, в текущих условиях пользователи не имеют гарантии, что их контент в Instagram остаётся недоступным для посторонних, даже при установленной настройке конфиденциальности. На этом фоне вопросы к прозрачности и технической надёжности платформы вновь выходят на первый план.
* Корпорация Meta, владеющая Instagram, признана экстремистской организацией и запрещена на территории Российской Федерации.



