Специалист по кибербезопасности Джин Банга обнаружил серьезную уязвимость в Instagram, которая позволяла просматривать приватные публикации (фото и подписи) без авторизации. Проблема возникла из-за ошибки на серверной стороне, связанной с некорректной проверкой прав доступа и определенной конфигурацией HTTP-заголовков.
Эксплойт работал через мобильный веб-интерфейс: отправка специально сформированного GET-запроса к адресу instagram.com/<private_username> с определенными заголовками приводила к ответу сервера с объектом данных, содержащим прямые ссылки на медиа из приватного аккаунта через CDN, несмотря на то, что аккаунт был закрытым. В норме такие данные должны быть недоступны для не-подписчиков.
Банга отмечает, что уязвимость была условной — поражала около 28% тестовых аккаунтов, участвовавших в проверке, а остальные возвращали корректные, защищенные ответы.
Исследователь сообщил о проблеме Meta 14 октября 2025 года, а через несколько дней компания выпустила патч, устранивший ошибку.
«Условная ошибка, которая затрагивает не всех, но может быть более опасна, чем массовый сбой, потому что ее труднее заметить и устранить», — прокомментировал Банга.
Meta не раскрывает подробностей об инциденте и рекомендует пользователям использовать официальные приложения и обновлять их своевременно, чтобы минимизировать риски безопасности.
Мы поговорили с экспертом по кибербезопасности Дмитрием Тулуповым и задали ему несколько вопросов по этой новости.
Что хуже для безопасности: баг, который затрагивает всех, или тот, что проявляется у меньшинства?
«Однозначно хуже массовый баг, который бьет по всем пользователям сразу. Его легко обнаружить, воспроизвести и — что самое опасное — им могут быстро воспользоваться злоумышленники в огромных масштабах. Такую «дыру» обычно закрывают в авральном режиме.
Но «условные» баги, как в истории с Instagram, — это скрытая угроза. Они работают не всегда и не у всех, поэтому их сложнее поймать даже разработчикам.
Злоумышленник, случайно обнаруживший такую уязвимость, может тихо ею пользоваться годами, не привлекая внимания. Для конкретной жертвы последствия от этого не менее тяжелы. Так что с точки зрения скрытности и длительности эксплуатации — баги для меньшинства могут быть коварнее.»
Могла ли эта уязвимость существовать годами и оставаться незамеченной?
Да, вполне. Именно такие «ошибки» — «плавающие», проявляющиеся при стечении специфических условий (настройки приватности, тип запроса, платформа) — часто живут в системах долго. Их не видно при массовом сканировании, они не оставляют явных следов в логах, а редкие жалобы пользователей на «странный доступ» могут списываться на сбои или человеческий фактор.
Кроме того, уязвимость была на стыке проверки прав доступа и конфигурации заголовков в мобильной веб-версии — это часто менее приоритетная для тестирования зона, чем основное приложение. Так что да, она вполне могла прятаться в коде годами, пока на нее не наткнулся внимательный исследователь кибербезопасности.»






