Ένας ερευνητής ασφάλειας δημοσίευσε λεπτομερή στοιχεία που δείχνουν ότι ορισμένα ιδιωτικά προφίλ στο Instagram επέστρεφαν συνδέσμους σε φωτογραφίες χρηστών σε μη αυθεντικοποιημένους επισκέπτες.
Δείτε επίσης: Διαρροή δεδομένων Ιnstagram: Η πλατφόρμα λέει ότι δεν υπήρξε παραβίαση

Η λειτουργία ιδιωτικού λογαριασμού του Ιnstagram έχει σχεδιαστεί για να περιορίζει τις φωτογραφίες, τα βίντεο, τις ιστορίες και τα reels μόνο σε εγκεκριμένους ακόλουθους. Ωστόσο, τα ευρήματα του ερευνητή δείχνουν ότι, σε ορισμένες περιπτώσεις, το περιεχόμενο των ιδιωτικών προφίλ ενσωματωνόταν σε απαντήσεις διακομιστών που ήταν δημόσια προσβάσιμες.
Σύμφωνα με τον ερευνητή, η Meta διόρθωσε το ζήτημα αφού υποβλήθηκε η αναφορά του, αλλά αργότερα το έκλεισε ως “μη εφαρμόσιμο“, δηλώνοντας ότι η ευπάθεια δεν μπορούσε να αναπαραχθεί.
Ο ερευνητής ασφάλειας Jatin Banga πρόσφατα έδειξε πώς ορισμένα ιδιωτικά προφίλ στο Instagram διέρρεαν συνδέσμους σε ιδιωτικές φωτογραφίες από αυτούς τους λογαριασμούς — στο σώμα της HTML απάντησης.
Όταν ένας μη αυθεντικοποιημένος χρήστης έχει πρόσβαση σε ορισμένες κινητές συσκευές, τα ιδιωτικά προφίλ στο Ιnstagram εμφανίζουν το τυπικό μήνυμα: “Αυτός ο λογαριασμός είναι ιδιωτικός. Ακολουθήστε για να δείτε τις φωτογραφίες και τα βίντεό τους.” Ωστόσο, στον πηγαίο κώδικα HTML για τα επηρεαζόμενα προφίλ, οι σύνδεσμοι σε ορισμένες ιδιωτικές φωτογραφίες ήταν ενσωματωμένοι στην απάντηση της σελίδας.
Δείτε ακόμα: Το Ιnstagram επιλύει το πρόβλημα με τα email επαναφοράς κωδικού

Στο παράδειγμα του Banga, το αντικείμενο JSON polaris_timeline_connection που επιστράφηκε στην HTML περιείχε κωδικοποιημένους συνδέσμους CDN σε φωτογραφίες που δεν έπρεπε να είναι προσβάσιμες. Το βίντεο PoC που μοιράστηκε ο Banga δείχνει τη διαρροή δεδομένων σε δράση.
Περιορίζοντας τη δοκιμή σε ιδιωτικά προφίλ που είχε δημιουργήσει ή είχε ρητή άδεια να χρησιμοποιήσει, ο Banga βρήκε ότι τουλάχιστον το 28% των προφίλ επέστρεφαν συνδέσμους σε ιδιωτικές φωτογραφίες.
Ο ερευνητής αναφέρει ότι μοιράστηκε τα ευρήματά του με τη μητρική εταιρεία του Ιnstagram, τη Meta, ήδη από τις 12 Οκτωβρίου 2025. Η Meta αρχικά κατηγοριοποίησε το ζήτημα ως πρόβλημα caching CDN, ένα χαρακτηρισμό που ο ερευνητής αμφισβήτησε. “Αυτό δεν ήταν πρόβλημα caching CDN — το backend του Ιnstagram απέτυχε να ελέγξει την εξουσιοδότηση πριν συμπληρώσει την απάντηση,” έγραψε ο Banga, περιγράφοντάς το ως αποτυχία εξουσιοδότησης από την πλευρά του διακομιστή.
Ο Banga δημιούργησε μια δεύτερη αναφορά σφάλματος διευκρινίζοντας το ζήτημα αλλά δεν έφτασε σε ικανοποιητική λύση με τη Meta παρά τη μακρά συζήτηση που διήρκεσε ημέρες. Σύμφωνα με τον ερευνητή, μετά από επανειλημμένες ανταλλαγές, η υπόθεση έκλεισε ως “μη εφαρμόσιμη” αλλά η εκμετάλλευση σταμάτησε να λειτουργεί γύρω στις 16 Οκτωβρίου.
Δείτε επίσης: Το Instagram σας δίνει περισσότερο έλεγχο στον αλγόριθμο των Reels

Εκτός από την αποκάλυψή του και το αποθετήριο GitHub που τεκμηριώνει εκτενή στοιχεία του ελαττώματος και τις επικοινωνίες με τη Meta, ο Banga μοιράστηκε επιπλέον υλικό για να αποδείξει την ύπαρξη του ελαττώματος.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
