Meta, Müşteri Destek Verilerini İfşa Eden Zafiyet İçin 78 Bin Dolar Ödül Verdi

Bağımsız güvenlik araştırmacısı Rony K Roy, Meta'nın müşteri destek altyapısında keşfettiği kritik bir güvenlik açığı sayesinde şirketin hata ödül programından 78 bin dolar kazandı. Ocak 2026'da ilk raporu sunan araştırmacı, başlangıçta zafiyetin sınırlı bir etkiye sahip olduğunu düşünse de, derinlemesine analizler sonucunda sistemin arka planındaki destek altyapısının büyük ölçüde risk altında olduğu anlaşıldı.
Söz konusu güvenlik açığı; yetkilendirme eksikliği, bozuk erişim kontrolü ve IDOR (güvensiz doğrudan nesne referansı) hatalarının birleşiminden kaynaklanıyordu. Bu açıklar zincirleme bir şekilde kullanıldığında, saldırganların destek vaka numaralarını numaralandırmasına ve kullanıcıların şirketle yaptığı e-posta ile sohbet geçmişlerine erişmesine olanak tanıyordu. Ayrıca saldırganlar, destek taleplerine dosyalar ekleyebilir, vaka durumlarını değiştirebilir ve yetkisiz kişileri destek vakalarına abone yapabilirdi.
Araştırmacı, bu zafiyetin özellikle Meta Horizon Managed Solutions platformunu kullanan kurumsal yapıları hedef alabileceğini belirtti. Şirket, Nisan ayında yayınladığı yamalarla bu açığı kapattı ve herhangi bir kötü niyetli sömürü izine rastlanmadığını bildirdi. Roy, 2026 yılı için Meta'nın hata ödül programı liderlik tablosunda en üst sıralarda yer alıyor.
.jpg%3Fwidth%3D720%26amp%3Bquality%3D80%26amp%3Bdisable%3Dupscale&w=800&h=450&fit=cover&a=attention&output=webp&q=82)

