Segurança

Meta pagou US$ 78 mil de recompensa por vulnerabilidade que expunha dados de suporte ao cliente

Pesquisador afirma ter recebido recompensa significativa da Meta após descobrir vulnerabilidade crítica que expôs dados de suporte ao cliente. Falha foi reportada em janeiro de 2026 pelo pesquisador independente Rony K Roy.


Eduard Kovacs Terça - 21 de Julho de 2026 às 19:18
SecurityWeek

Um pesquisador de segurança afirma ter recebido uma recompensa (bug bounty) significativa da Meta após descobrir uma vulnerabilidade crítica que expôs dados de suporte ao cliente.

A vulnerabilidade foi descoberta e reportada à Meta em janeiro de 2026 pelo pesquisador independente Rony K Roy. O relatório inicial enviado à gigante das redes sociais descrevia uma falha de segurança de gravidade limitada, mas análises posteriores revelaram que o impacto da falha era muito maior do que se acreditava inicialmente.

De acordo com Roy, a Meta implantou correções em abril e não encontrou indícios de exploração maliciosa.

O pesquisador divulgou seus achados na semana passada e disse à SecurityWeek que recebeu US$ 78 mil como recompensa por bug (bug bounty) da Meta.

A Meta não respondeu ao pedido da SecurityWeek para confirmar as declarações de Roy, mas ele aparece, de fato, entre os principais pesquisadores do ranking do programa de recompensas por bugs da empresa em 2026.

Roy acreditou inicialmente ter identificado um problema de autorização no Meta Horizon Managed Solutions, plataforma empresarial para gerenciamento de dispositivos e usuários do Meta Quest. No entanto, tratava-se de um problema mais amplo que afetava a infraestrutura de suporte de back-end da Meta.

A análise do pesquisador levou à descoberta de uma vulnerabilidade que envolvia ausência de autorização, controle de acesso comprometido e falhas de referência direta insegura a objetos (IDOR, na sigla em inglês para Insecure Direct Object Reference).

Quando encadeadas, essas falhas poderiam ter sido exploradas para enumerar números de casos de suporte da Meta e obter solicitações de atendimento.

Segundo Roy, um atacante poderia ter explorado a vulnerabilidade para obter conversas por e-mail e chat entre usuários e o suporte da Meta, detalhes de casos de suporte, arquivos enviados à empresa por meio de pedidos de atendimento, além de informações pessoais e de contato compartilhadas pelos usuários com o suporte da Meta.

Além disso, um atacante poderia criar solicitações de suporte em nome de organizações que utilizam o Meta Horizon Managed Solutions, modificar fluxos de trabalho de suporte (incluindo a alteração do status dos casos) e adicionar assinantes não autorizados aos casos de suporte.

Meta Segurança Vulnerabilidade

FONTE

SecurityWeek