Registratore AI per Riunioni Espone 181.000 Registrazioni in una Violazione di Firestore
AI News

Registratore AI per Riunioni Espone 181.000 Registrazioni in una Violazione di Firestore

4 min
10/08/2026
tl;dvdata breachFirestoreAI meeting recorder

Grave Difetto nel Registratore AI per Riunioni Espone 181.000 Registrazioni

Una grave vulnerabilità di sicurezza in tl;dv, una popolare piattaforma di registrazione di riunioni basata su AI, ha esposto oltre 181.000 registrazioni di riunioni di più di 84.000 utenti. Il difetto, scoperto dal ricercatore di sicurezza BobDaHacker, permetteva a qualsiasi utente autenticato di accedere all'intero database Firestore, inclusi gli ID di conferenze in corso per riunioni in diretta.

I dati esposti coprono 35.000 domini email, tra cui agenzie governative di 23 paesi, importanti università e aziende come HubSpot e Mitsui. La vulnerabilità è rimasta non corretta per almeno sei mesi dopo la divulgazione responsabile, sollevando serie domande sulle pratiche di sicurezza dell'azienda.

Come Funzionava la Vulnerabilità

L'attacco ha sfruttato una mancanza di isolamento dei tenant nel database Firestore di tl;dv. Quando un utente si autentica con tl;dv, riceve un token Firebase che concede l'accesso alla collezione meetings. Questa collezione mancava di regole di sicurezza adeguate, permettendo a qualsiasi utente autenticato di interrogare ogni record di riunione in tutti gli account.

Ogni record di riunione conteneva metadati sensibili: l'indirizzo email del creatore, l'ID della conferenza (una stanza Google Meet o Teams a cui ci si può unire), il provider, lo stato della registrazione e i timestamp. Per le riunioni con stato recording, l'ID della conferenza era una chiamata attiva in diretta, consentendo a un attaccante di unirsi alle riunioni senza invito.

Impatto Reale: Unirsi a Riunioni in Diretta

BobDaHacker ha dimostrato la gravità unendosi a due riunioni in diretta. La prima era una sessione del Ministero dell'Istruzione malese con 157 partecipanti. La seconda era una riunione del team di startup universitaria in cui gli studenti condividevano schermate e discutevano del loro progetto. Questi esempi reali mostrano il rischio immediato di accesso non autorizzato a discussioni riservate.

In qualsiasi momento, circa 1.000 riunioni avevano uno stato recording, il che significa che c'erano mille chiamate in diretta con ID di conferenza esposti. Un attaccante potrebbe potenzialmente unirsi a tutte contemporaneamente utilizzando bot automatizzati.

Scala dell'Esposizione dei Dati

Il ricercatore ha raccolto 27.334 ID di riunioni e ha trovato oltre 1.000 riunioni pubbliche, esponendo 715 email di invitati in 228 domini. Questo includeva una riunione governativa brasiliana sulla conservazione con partecipanti del WWF e di The Nature Conservancy, e riunioni del Ministero della Trasformazione Digitale dell'Ucraina.

I dati hanno anche rivelato modelli di utilizzo: il mese di punta era luglio 2025 con 43.209 riunioni, e l'orario più trafficato era mercoledì alle 14:00 UTC. Questo livello di dettaglio potrebbe essere utilizzato per ingegneria sociale o spionaggio aziendale.

continua a leggere sotto...

Cronologia della Divulgazione e Risposta dell'Azienda

BobDaHacker ha segnalato la vulnerabilità il 28 gennaio 2026 a Raphael Allstadt, un contatto aziendale, che l'ha riconosciuta e ha promesso che il CTO avrebbe seguito. Tuttavia, il CTO non ha mai risposto. Nonostante diversi solleciti a febbraio, marzo e luglio, la vulnerabilità è rimasta non corretta e l'azienda è rimasta in silenzio.

La pagina di sicurezza dell'azienda vanta conformità SOC2, GDPR e EU AI Act, insieme a crittografia AES-256. Tuttavia, la sua risposta di sicurezza non ha soddisfatto nemmeno gli standard di base, contraddicendo il suo impegno pubblico di rispondere entro 24 ore.

Difetto Aggiuntivo: App Interna Non Sicura

Mentre esplorava i sottodomini di tl;dv, il ricercatore ha trovato un gioco di previsione per la Coppa del Mondo FIFA 2026 chiamato "World Cup Pick'em" su worldcup.tldv.io. Questa app interna non aveva alcuna autenticazione, esponendo 43 record di giocatori, inclusi 19 dipendenti con nomi completi ed email aziendali.

L'ironia non è passata inosservata: un'azienda che registra milioni di riunioni di persone aveva costruito un'app interna che perdeva la propria rubrica dei dipendenti. Questo difetto secondario evidenzia una mancanza sistemica di consapevolezza della sicurezza.

Perché Questo è Importante

Questo incidente sottolinea l'importanza critica dell'isolamento dei tenant nei database multi-tenant. Una singola collezione Firestore configurata male può esporre anni di dati sensibili, inclusi colloqui di lavoro, negoziazioni di vendita e briefing governativi.

Evidenzia anche una tendenza crescente di registratori AI per riunioni che affrontano controlli legali e di sicurezza. App simili come Otter.ai stanno già affrontando azioni legali collettive per questioni di consenso. Questa violazione si aggiunge alla crescente pressione sull'industria per dare priorità a sicurezza e privacy.

Cosa Deve Fare Ora tl;dv

L'azienda deve correggere immediatamente le regole di sicurezza di Firestore per applicare l'isolamento dei tenant. Dovrebbe anche rimuovere l'app della Coppa del Mondo o aggiungere l'autenticazione. Ancora più importante, deve rispondere ai ricercatori di sicurezza e comunicare in modo trasparente con gli utenti colpiti.

Come ha notato il ricercatore, "Le regole di sicurezza di Firestore esistono per questo." La mancata applicazione alla collezione meetings è una svista di base con conseguenze gravi. Il silenzio dell'azienda è inaccettabile e gli utenti colpiti meritano risposte.

Questo incidente funge da monito per qualsiasi azienda che gestisce dati sensibili degli utenti. La sicurezza non è un distintivo da esporre, ma una pratica da implementare coerentemente.