Um pesquisador de segurança que publica sob o pseudônimo BobDaHacker revelou em 16 de junho que descobriu uma vulnerabilidade crítica de controle de acesso quebrado na Plataforma de Dados de Futebol da FIFA (fdp.fifa.org) enquanto a Copa do Mundo de 2026 estava em andamento. O ataque exigia apenas registrar-se no portal público de agentes de futebol da FIFA (agents.fifa.org) e enviar um documento de identidade oficial — a conclusão do registro adiciona a conta ao inquilino Microsoft Entra da FIFA, que é compartilhado entre todas as plataformas internas da FIFA. Os frontends Angular verificavam as declarações de função no token JWT resultante e exibiam corretamente uma página de „acesso negado“; no entanto, as APIs de backend não realizavam verificação de função e serviam todos os dados a qualquer membro autenticado do inquilino. Usando esse caminho, o pesquisador acessou o painel de Gerenciamento de Streaming, que listava todas as partidas da Copa com URLs de ingestão RTMP e chaves de stream para cinco ângulos de câmera por partida — PGM (programa principal), Tático, Câmera 1, Alta Atrás Esquerda e Alta Atrás Direita — hospedados na infraestrutura de streaming de produção da FIFA via MediaKind. O pesquisador confirmou que os manifestos de pré-visualização estavam ao vivo carregando um no VLC e o fechou imediatamente. O painel também expunha controles de iniciar, parar e agendar para todos os feeds ativos; o pesquisador afirma que não interagiu com nenhum controle de stream nem enviou vídeo para nenhum endpoint RTMP. O acesso adicional incluía o Sistema de Informação do Comentarista (cis.fifa.org), o painel completo de análises de partidas ao vivo com acesso de escrita a pontuações, estatísticas, horários de início e escalações táticas, e um ambiente de desenvolvimento Azure expondo 23 planilhas internas da FIFA por meio de URLs de armazenamento de blobs não autenticadas. O processo de divulgação foi, segundo o pesquisador, uma odisseia de várias horas: a FIFA não possui security.txt publicado, nenhuma política de divulgação de vulnerabilidades e nenhum programa de recompensa por bugs. Após e-mails para mais de dez endereços da FIFA terem sido devolvidos ou ignorados, o pesquisador ligou para a sede da FIFA em Zurique, seu centro de transmissão em Dallas, a parceira de transmissão local HBS e, eventualmente, chegou à linha de suporte da MediaKind, que entendeu o problema e aceitou um relatório completo. A CISA — que detém a liderança federal em segurança cibernética para a Copa do Mundo de 2026, incluindo sistemas de transmissão — também foi contatada por sua linha 24 horas e recebeu o relatório, e contatos existentes do FBI foram acionados via Signal. A vulnerabilidade foi corrigida na manhã seguinte; respostas 403 do servidor agora impõem verificações de função. A FIFA não respondeu ao pesquisador de nenhuma forma, embora tenha mantido o e-mail dele na lista oficial de distribuição de documentos de partidas, da qual ele continua recebendo Listas de Titulares, Escalações Táticas e Relatórios Finais de Partida. BobDaHacker I Could've Rickrolled the Entire FIFA World Cup. All I Needed Was My ID. | bobdahacker
Related topics
| Tópico | Respostas | Vistas | Atividade | |
|---|---|---|---|---|
| Third-party UK visa site exposes at least 100,000 applicants' passports and selfies — leak still unpatched after TechCrunch disclosure | 0 | 13 | 27 Maio , 2026 | |
| 奥地利研究团队发现 FROST 攻击:网站可借助 SSD 时序分析跨浏览器追踪用户行为,准确率达 89% | 0 | 10 | 31 Maio , 2026 | |
| 19岁印度学生发现 CBSE 阅卷门户五项致命漏洞,含硬编码万能密码与全系统 IDOR,官方一度否认 | 0 | 10 | 29 Maio , 2026 | |
| Attackers install Nezha open-source monitor as covert C2 backdoor via Docker escape, exposing victim list on unauthenticated dashboard | 0 | 9 | 17 Junho , 2026 | |
| 欧盟 DMA 两年见效,Firefox 欧洲新增用户超 600 万 | 0 | 22 | 18 Maio , 2026 |