Un investigador de seguridad obtuvo acceso completo a todas las claves de transmisión en vivo de la Copa Mundial de la FIFA a través de un formulario público de registro de agentes

Un investigador de seguridad que publica bajo el seudónimo BobDaHacker reveló el 16 de junio que había descubierto una vulnerabilidad crítica de control de acceso roto en la plataforma de datos de fútbol de la FIFA (fdp.fifa.org) mientras se desarrollaba el Mundial 2026. El ataque solo requería registrarse en el portal público de agentes de fútbol de la FIFA (agents.fifa.org) y presentar un documento de identidad oficial: completar el registro añade la cuenta al inquilino de Microsoft Entra de la FIFA, que es compartido por todas las plataformas internas de la FIFA. Los frontends de Angular verificaban las declaraciones de roles en el JWT resultante y mostraban correctamente una página de «acceso denegado»; sin embargo, las API del backend no realizaban verificación de roles y servían todos los datos a cualquier miembro autenticado del inquilino. Siguiendo esta ruta, el investigador accedió al panel de Gestión de Transmisiones, que listaba cada partido del Mundial con URL de ingesta RTMP y claves de transmisión para cinco ángulos de cámara por partido — PGM (programa principal), Táctica, Cámara 1, Alta Detrás Izquierda y Alta Detrás Derecha — alojados en la infraestructura de transmisión en producción de la FIFA a través de MediaKind. El investigador confirmó que los manifiestos de vista previa estaban en vivo cargando uno en VLC y luego lo cerró de inmediato. El panel también exponía controles de inicio, parada y programación para cada flujo activo; el investigador afirma que no interactuó con ningún control de transmisión ni envió video a ningún endpoint RTMP. El acceso adicional incluyó el Sistema de Información de Comentaristas (cis.fifa.org), el panel completo de análisis de partidos en vivo con acceso de escritura a puntuaciones, estadísticas, horarios de inicio y alineaciones tácticas, y un entorno de desarrollo de Azure que exponía 23 hojas de cálculo internas de la FIFA a través de URLs de almacenamiento de blobs no autenticadas.

El proceso de divulgación fue, según el investigador, una odisea de varias horas: la FIFA no tiene un security.txt publicado, ni una política de divulgación de vulnerabilidades, ni un programa de recompensas por errores, y después de que los correos electrónicos a más de diez direcciones de la FIFA rebotaran o quedaran sin respuesta, el investigador llamó a la sede central de la FIFA en Zúrich, a su centro de transmisión en Dallas, al socio de transmisión anfitrión HBS, y finalmente llegó a la línea de soporte de MediaKind, que entendió el problema y aceptó un informe completo. La CISA — que tiene el papel principal federal de ciberseguridad para el Mundial 2026, incluidos los sistemas de transmisión — también fue contactada a través de su línea 24/7 y recibió el informe, y se enviaron mensajes a contactos existentes del FBI a través de Signal. La vulnerabilidad fue parcheada antes de la mañana siguiente; las respuestas 403 del lado del servidor ahora imponen verificaciones de roles. La FIFA no ha respondido al investigador de ninguna forma, aunque sí lo dejó en la lista de distribución oficial de documentos de partidos, desde la cual continúa recibiendo Listas de Titulares, Alineaciones Tácticas e Informes Completo de Partido.

BobDaHacker