Anúncio
Hospedagem de sites ilimitada superdomínios
Revista Cariri
  • Início
  • Últimas
  • Regionais
    • Crato
    • Barbalha
    • Juazeiro do Norte
    • Cariri
  • Segurança
  • Brasil
  • Política
    • Análises
  • Saúde
  • Classe A Rádio Hits
  • Rádio Forró das Antigas
  • Contato

Sem Resultado
Ver resultados
  • Início
  • Últimas
  • Regionais
    • Crato
    • Barbalha
    • Juazeiro do Norte
    • Cariri
  • Segurança
  • Brasil
  • Política
    • Análises
  • Saúde
  • Classe A Rádio Hits
  • Rádio Forró das Antigas
  • Contato
Sem Resultado
Ver resultados
Revista Cariri
Sem Resultado
Ver resultados
PUBLICIDADE

Falha no Instagram expôs dados de contas privadas e gerou impasse com a Meta após correção silenciosa

Vulnerabilidade permitia acesso a fotos, vídeos e metadados de perfis privados sem login; pesquisador documentou tudo e divulgou após negativa da empresa

28 de janeiro de 2026
Falha no Instagram expôs dados de contas privadas e gerou impasse com a Meta após correção silenciosa

Instagram já corrigiu o problema, embora tenha tentado negá-lo inicialmente (Imagem gerada por IA)

PUBLICIDADE

Uma vulnerabilidade crítica nos servidores do Instagram permitiu, em outubro de 2025, que conteúdos de contas privadas fossem acessados sem qualquer autenticação. A falha foi descoberta pelo pesquisador de segurança Jatin Banga, que relatou o problema à Meta, mas teve o caso encerrado como “Não Aplicável” mesmo após a correção silenciosa do sistema. Em janeiro de 2026, diante da ausência de resposta, ele tornou pública toda a documentação do episódio.

Curta, siga e se inscreva nas nossas redes sociais:

Facebook | X | Instagram | YouTube | Bluesky

Sugira uma reportagem. Mande uma mensagem para o nosso WhatsApp.

Entre no canal do Revista Cariri no Telegram e veja as principais notícias do dia.

🧪 Como a vulnerabilidade foi descoberta
A falha veio à tona quando Jatin Banga, durante o desenvolvimento de uma ferramenta de automação de workflows HTTP, identificou uma vulnerabilidade crítica de autorização que permitia o acesso completo a conteúdos de contas privadas do Instagram — sem login, sem relação de seguidor e sem qualquer credencial.

O bug permitia que requisições não autenticadas retornassem links diretos de CDN para fotos e vídeos, além de legendas e metadados das publicações. Bastava o envio de uma requisição HTTP com headers específicos de navegadores mobile.

⚙️ Como o exploit funcionava
Segundo Banga, ao acessar instagram.com/[username] com headers mobile, o servidor retornava um HTML contendo um objeto JSON chamado polaris_timeline_connection.

Dentro dele, o array edges trazia URLs diretas da CDN para conteúdos privados, em resolução completa.

Não se tratava de problema de cache ou CDN: o backend do Instagram estava gerando e entregando dados privados sem validar permissões.

Durante a análise, Banga identificou um “estado de gatilho”: em certas contas privadas vulneráveis, o sistema mostrava “0 seguidores / 0 seguindo”, ignorando os números reais. Nesse estado corrompido, as verificações de privacidade eram simplesmente ignoradas, liberando a timeline privada.

📊 A extensão do problema
Seguindo protocolos éticos, Banga testou apenas contas sob seu controle ou com permissão. Em 7 contas, 2 apresentaram a falha — 28% da amostra.

Com mais de 1 bilhão de usuários no Instagram, e a descoberta inicial ocorrendo de forma acidental em uma conta não autorizada, a taxa real poderia ser maior. Indícios preliminares apontaram correlação com a idade das contas, com perfis mais antigos sendo mais suscetíveis, embora a causa raiz não tenha sido investigada pela Meta.

📣 Divulgação responsável à Meta
Entre 12 e 15 de outubro de 2025, Banga reportou o bug à Meta.

O primeiro relato foi rejeitado em cinco minutos; o segundo, com linguagem técnica mais precisa, iniciou investigação.

A Meta pediu testes na conta 2fa_2fa (onde a falha não ocorreu), revelando a natureza condicional do problema. Com permissão de um terceiro usuário (its_prathambanga), Banga demonstrou o exploit, extraindo 30 URLs privadas, e enviou análise técnica completa explicando o mecanismo em duas etapas.

🩹 Correção silenciosa e contradição
Em 16 de outubro de 2025, a vulnerabilidade deixou de ser reproduzível. Exatamente 48 horas após Banga fornecer os nomes das contas vulneráveis, essas contas foram corrigidas.

Ele documentou a mudança em vídeo cronometrado e pediu confirmação.

A resposta da Meta só veio em 27 de outubro: “Não conseguimos reproduzir esse problema.”

O caso foi marcado como “Não Aplicável”, sem elegibilidade para bug bounty.

Dois dias depois, a Meta afirmou que mesmo que um problema irreproduzível fosse corrigido, isso não provaria que existiu — e que a correção poderia ter sido efeito colateral de outra mudança.

🔍 O que não foi investigado
Banga ofereceu logs completos de rede (incluindo headers X-FB-Debug), capazes de rastrear internamente as requisições. A oferta foi ignorada.

Ele também forneceu uma lista comparativa de contas exploráveis e não exploráveis — um dataset ideal para diagnóstico de bugs condicionais. Nenhuma análise foi solicitada.

Sem causa raiz identificada, não há garantia técnica de que o problema foi eliminado e não apenas mascarado.

🗂️ Preservação de evidências
O pesquisador manteve um protocolo rigoroso de prova:

• Script em Python (prova de conceito);
• Screenshots antes/depois do patch;
• Quatro vídeos com hashes SHA256;
• PDFs de todas as comunicações;
• Logs técnicos completos;
• Repositório Git público com timestamps criptograficamente verificáveis (12 a 17 de outubro de 2025).

Essas evidências tornam impossível a fabricação ou alteração retroativa dos fatos.

🗓️ Escalação e divulgação pública
Banga seguiu a janela padrão de 90 dias de divulgação coordenada e a estendeu para 102 dias.

Em 4 de novembro de 2025, pediu reabertura e investigação da causa raiz. A Meta não respondeu.

Em 22 de janeiro de 2026, notificou a divulgação pública, oferecendo 48 horas finais de resposta.

Sem retorno, em 24 de janeiro de 2026, toda a documentação foi publicada.

Por Bruno Rakowsky

Revista Cariri Recomenda

Meta prepara experiência premium no Instagram, Facebook e WhatsApp
Tecnologia

Meta prepara experiência premium no Instagram, Facebook e WhatsApp

28 de janeiro de 2026
Meta suspende acesso de crianças a personagens de IA, anuncia empresa
Tecnologia

Meta suspende acesso de crianças a personagens de IA, anuncia empresa

24 de janeiro de 2026
Megavazamento expõe milhões de senhas incluindo contas de Gmail, Instagram e ‘gov.br’
Tecnologia

Megavazamento expõe milhões de senhas incluindo contas de Gmail, Instagram e ‘gov.br’

23 de janeiro de 2026
Instituto Centec e Secult lançam primeiro Hub de Games do Ceará
Tecnologia

Instituto Centec e Secult lançam primeiro Hub de Games do Ceará

21 de janeiro de 2026
Próximos
Êta Mundo Melhor!, Coração Acelerado e Três Graças: veja o resumo das novelas nesta segunda-feira (26)

Êta Mundo Melhor!, Coração Acelerado e Três Graças: veja o resumo das novelas nesta quarta-feira (28)

Anvisa aprova novas regras para cannabis medicinal e amplia acesso a tratamentos no Brasil

Anvisa aprova novas regras para cannabis medicinal e amplia acesso a tratamentos no Brasil

Meta prepara experiência premium no Instagram, Facebook e WhatsApp

Meta prepara experiência premium no Instagram, Facebook e WhatsApp

Mais Lidas

  • Delete já: vírus que rouba contas bancárias foi encontrado em 10 apps; veja lista

    Trava Zap: o que são as mensagens que travam o WhatsApp

  • Brasil tem 62,6% da população acima do peso e 25,7% obesa, aponta pesquisa

  • Estudo aponta que tamanho do pênis humano pode ter evoluído por atração sexual e competição entre machos

  • Ceará tem todos os municípios sob risco de chuvas intensas até esta quinta-feira, segundo Funceme

  • Resultado do Sisu 2026 já está disponível e matrículas começam na próxima segunda-feira

© Revista Cariri - Desenvolvido por Clik Design.

Sem Resultado
Ver resultados

© Revista Cariri - Desenvolvido por Clik Design.

Controle sua privacidade
Nós usamos cookies e outras tecnologias semelhantes para melhorar a sua experiência em nossos serviços, personalizar publicidade e recomendar conteúdo de seu interesse. Ao utilizar nossos serviços, você concorda com tal monitoramento.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Gerenciar opções Gerenciar serviços Manage {vendor_count} vendors Leia mais sobre esses propósitos
Ver preferências
{title} {title} {title}
WhatsApp chat