Meta 因暴露客户支持数据的漏洞支付了 78,000 美元的赏金
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「互联网」的竞争焦点推向更大范围的连锁反应。
原文链接:https://www.securityweek.com/meta-pays-78000-bounty-for-vulnerability-exposing-customer-support-data/
一位安全研究人员表示,在发现暴露客户支持数据的关键漏洞后,他从 Meta 获得了巨额漏洞赏金。该漏洞由独立研究员 Rony K Roy 于 2026 年 1 月发现并向 Meta 报告。给这家社交媒体巨头的初步报告描述了一个严重程度有限的安全漏洞,但进一步的分析显示,该缺陷的影响比最初认为的要高得多。
Roy 表示,Meta 在 4 月份推出了补丁,但尚未发现任何恶意利用的证据。该研究人员上周披露了他的发现,并向《SecurityWeek》透露,他从 Meta 获得了 78,000 美元的漏洞赏金。
Meta 尚未回应 SecurityWeek 确认 Roy 说法的请求,但他确实被列为该公司 2026 年 bug 赏金排行榜上的顶级研究人员之一。
Roy 最初认为他已经在 Meta Horizon Managed Solutions(一个用于管理 Meta Quest 设备和用户的企业平台)中发现了授权问题。事实证明,这是一个影响 Meta 后端支持基础设施的更广泛问题。广告。滚动以继续阅读。研究人员的分析发现了一个漏洞,涉及授权缺失、访问控制损坏和不安全的直接对象引用 (IDOR) 问题。当链接起来时,这些缺陷可能会被利用来枚举元支持案例编号并获取支持请求。
Roy 表示,攻击者可能利用该漏洞获取用户与 Meta 支持之间的电子邮件和聊天对话、支持案例详细信息、通过支持请求提交给公司的文件以及用户与 Meta 支持共享的个人和联系信息。此外,攻击者可能代表使用 Meta Horizon 托管解决方案的组织创建支持请求、修改支持工作流程(包括更改案例状态)以及添加未经授权的订阅者来支持案例。
Eduard Kovacs (@EduardKovacs) 是 SecurityWeek 的高级执行编辑。在 2011 年开始从事新闻职业之前,他曾担任高中 IT 教师。Eduard 拥有工业信息学学士学位和电气工程计算机技术硕士学位。