Pesquisador de segurança obteve acesso total a todas as chaves de transmissão ao vivo da Copa do Mundo através de um formulário público de registro de agentes

Um pesquisador de segurança que publica sob o pseudônimo BobDaHacker revelou em 16 de junho que descobriu uma vulnerabilidade crítica de controle de acesso quebrado na Plataforma de Dados de Futebol da FIFA (fdp.fifa.org) enquanto a Copa do Mundo de 2026 estava em andamento. O ataque exigia apenas registrar-se no portal público de agentes de futebol da FIFA (agents.fifa.org) e enviar um documento de identidade oficial — a conclusão do registro adiciona a conta ao inquilino Microsoft Entra da FIFA, que é compartilhado entre todas as plataformas internas da FIFA. Os frontends Angular verificavam as declarações de função no token JWT resultante e exibiam corretamente uma página de „acesso negado“; no entanto, as APIs de backend não realizavam verificação de função e serviam todos os dados a qualquer membro autenticado do inquilino. Usando esse caminho, o pesquisador acessou o painel de Gerenciamento de Streaming, que listava todas as partidas da Copa com URLs de ingestão RTMP e chaves de stream para cinco ângulos de câmera por partida — PGM (programa principal), Tático, Câmera 1, Alta Atrás Esquerda e Alta Atrás Direita — hospedados na infraestrutura de streaming de produção da FIFA via MediaKind. O pesquisador confirmou que os manifestos de pré-visualização estavam ao vivo carregando um no VLC e o fechou imediatamente. O painel também expunha controles de iniciar, parar e agendar para todos os feeds ativos; o pesquisador afirma que não interagiu com nenhum controle de stream nem enviou vídeo para nenhum endpoint RTMP. O acesso adicional incluía o Sistema de Informação do Comentarista (cis.fifa.org), o painel completo de análises de partidas ao vivo com acesso de escrita a pontuações, estatísticas, horários de início e escalações táticas, e um ambiente de desenvolvimento Azure expondo 23 planilhas internas da FIFA por meio de URLs de armazenamento de blobs não autenticadas. O processo de divulgação foi, segundo o pesquisador, uma odisseia de várias horas: a FIFA não possui security.txt publicado, nenhuma política de divulgação de vulnerabilidades e nenhum programa de recompensa por bugs. Após e-mails para mais de dez endereços da FIFA terem sido devolvidos ou ignorados, o pesquisador ligou para a sede da FIFA em Zurique, seu centro de transmissão em Dallas, a parceira de transmissão local HBS e, eventualmente, chegou à linha de suporte da MediaKind, que entendeu o problema e aceitou um relatório completo. A CISA — que detém a liderança federal em segurança cibernética para a Copa do Mundo de 2026, incluindo sistemas de transmissão — também foi contatada por sua linha 24 horas e recebeu o relatório, e contatos existentes do FBI foram acionados via Signal. A vulnerabilidade foi corrigida na manhã seguinte; respostas 403 do servidor agora impõem verificações de função. A FIFA não respondeu ao pesquisador de nenhuma forma, embora tenha mantido o e-mail dele na lista oficial de distribuição de documentos de partidas, da qual ele continua recebendo Listas de Titulares, Escalações Táticas e Relatórios Finais de Partida. BobDaHacker I Could've Rickrolled the Entire FIFA World Cup. All I Needed Was My ID. | bobdahacker