أفصح باحث أمني ينشر تحت اسم مستعار BobDaHacker في 16 يونيو عن اكتشافه ثغرة خطيرة في التحكم في الوصول (Broken Access Control) في منصة بيانات كرة القدم التابعة للفيفا (fdp.fifa.org) بينما كانت بطولة كأس العالم 2026 جارية. لم يتطلب الهجوم سوى التسجيل في بوابة وكلاء كرة القدم العامة للفيفا (agents.fifa.org) وتقديم بطاقة هوية حكومية — فإتمام التسجيل يُضيف الحساب إلى مستأجر Microsoft Entra الخاص بالفيفا، وهو مشترك عبر جميع منصات الفيفا الداخلية. قامت الواجهات الأمامية (Angular) بالتحقق من مطالبات الدور (role claims) في رمز JWT الناتج وعرضت صفحة «الوصول مرفوض» بشكل صحيح؛ ومع ذلك، لم تقم واجهات برمجة التطبيقات الخلفية بأي تحقق من الدور وقدمت جميع البيانات لأي عضو مصادق عليه في المستأجر. باستخدام هذا المسار، وصل الباحث إلى لوحة إدارة البث (Streaming Management)، التي أدرجت كل مباراة من كأس العالم مع عناوين URL لسحب (RTMP) ومفاتيح البث لخمس زوايا كاميرا لكل مباراة — PGM (البرنامج الرئيسي)، التكتيكية، الكاميرا 1، خلف يسار عالٍ، وخلف يمين عالٍ — المستضافة على بنية الفيفا الإنتاجية للبث عبر MediaKind. أكد الباحث أن معاينات البث كانت حية عن طريق تحميل إحداها في مشغل VLC، ثم أغلقها فورًا. كما كشفت اللوحة عن عناصر تحكم في التشغيل والإيقاف والجدولة لكل بث نشط؛ ويذكر الباحث أنه لم يتفاعل مع أي عناصر تحكم في البث أو يدفع فيديو إلى أي نقطة نهاية RTMP. وشمل الوصول الإضافي نظام معلومات المعلقين (cis.fifa.org)، ولوحة تحليل المباريات الحية الكاملة مع صلاحيات كتابة للنتائج والإحصائيات وأوقات انطلاق المباريات والتشكيلات التكتيكية، وبيئة تطوير Azure كشفت عن 23 جدول بيانات داخلي للفيفا عبر عناوين URL لتخزين الكائنات (blob storage) غير المصادق عليها.
كانت عملية الإفصاح، بحسب الباحث، محنة استمرت عدة ساعات: ليس لدى الفيفا ملف security.txt منشور، ولا سياسة للإفصاح عن الثغرات، ولا برنامج مكافآت (bug bounty)، وبعد أن ارتدت رسائل البريد الإلكتروني إلى أكثر من عشرة عناوين للفيفا أو لم يتم الرد عليها، أجرى الباحث اتصالات هاتفية بالمقر الرئيسي للفيفا في زيورخ، ومركز البث الخاص بها في دالاس، وشريك البث المضيف HBS، ووصل في النهاية إلى خط دعم MediaKind، الذي فهم المشكلة وقبل تقريرًا كاملاً. كما تم الاتصال بوكالة الأمن السيبراني وأمن البنية التحتية (CISA) — التي تتولى الدور القيادي الفيدرالي للأمن السيبراني لكأس العالم 2026، بما في ذلك أنظمة البث — على خطها على مدار الساعة، وتم استلام التقرير، وتم إرسال رسائل إلى جهات اتصال في مكتب التحقيقات الفيدرالي (FBI) عبر Signal. تم تصحيح الثغرة قبل صباح اليوم التالي؛ حيث يتم الآن فرض التحقق من الأدوار عبر استجابات 403 من جانب الخادم. لم تستجب الفيفا للباحث بأي شكل، على الرغم من أنها أبقته على قائمة توزيع الوثائق الرسمية للمباريات، والتي لا يزال يتلقى من خلالها قوائم البدء والتشكيلات التكتيكية وتقارير نهاية المباراة.