Базовая ошибка в API FIFA дала исследователю доступ к внутренним системам организации, включая управление ТВ-потоками Чемпионата мира 2026 и фидами для комментаторов.
Уязвимость нашёл исследователь под псевдонимом BobDaHacker. По его словам, атака начиналась без киношного взлома: он зарегистрировался как футбольный агент на официальной платформе FIFA, а затем через бэкенд-API получил доступ к нескольким внутренним сервисам.
Главная проблема звучит почти обидно просто. Система проверяла, что пользователь вошёл в аккаунт, но не проверяла, что этот аккаунт имеет право трогать конкретные ресурсы. В безопасности это старая боль: аутентификация отвечает на вопрос «кто ты», а авторизация — «что тебе можно».
Уязвимость затрагивала ТВ-потоки и экраны комментаторов
По данным BobDaHacker, баг в API открывал доступ к системам, которые управляют тем, что вещатели получают во время матчей, и тем, что комментаторы видят на своих мониторах.
В нормальной схеме такой доступ должен жить за несколькими слоями контроля. Один аккаунт агента не должен видеть внутренние панели трансляций. Тем более он не должен менять параметры живого эфира для международных вещателей.
Сам исследователь описал риск максимально наглядно: «Один атакующий мог захватить все камеры одновременно. Атакующий мог зарикроллить весь Чемпионат мира FIFA». Шутка про Rick Astley здесь смешная ровно до момента, пока вспоминаешь масштаб события.
Бретт Уинтерфорд, вице-президент Okta Threat Intelligence, оценил риск через аудиторию. По его словам, средняя глобальная аудитория матча FIFA World Cup в прямом эфире достигает 175 млн зрителей. Если такой баг нашёл бы не белый хакер, последствия вышли бы далеко за рамки мемов.
FIFA закрыла дыру быстро, но без публичной благодарности
FIFA исправила уязвимость через несколько часов после сообщения исследователя. Это быстрый срок для бага такого уровня, особенно если он цепляет внутренние платформы и инфраструктуру вещания.
А вот с коммуникацией вышло хуже. TechCrunch пишет, что FIFA не указала BobDaHacker в качестве человека, который нашёл проблему. Для индустрии это чувствительная тема: нормальная практика раскрытия уязвимостей держится на доверии между компаниями и исследователями.
Уинтерфорд связал этот случай с классом CWE-602 — Client-Side Enforcement of Server-Side Security. Грубо говоря, сервер не должен верить клиенту на слово. Если браузер, приложение или фронтенд прячет кнопку, это не защита. Сервер всё равно обязан проверять права на каждое действие.
В таких историях нет красивого эксплойта с мигающим терминалом. Есть скучная проверка прав, которую кто-то пропустил. Но именно такие ошибки ломают системы сильнее, чем эффектные уязвимости из презентаций.
Точный технический отчёт BobDaHacker опубликовал у себя в блоге, а TechCrunch отдельно сообщил о реакции FIFA: фикс вышел в течение нескольких часов, но публичного кредита исследователь не получил.