친애하는 독자 여러분께. 잘 아시다시피 가격 급등 등의 악영향으로 서버 운영이 매우 어려운 상황입니다. 회선과 대수를 정리하고 검토할 수 있는 부분은 모두 검토했지만, 역시 아직 위험수역입니다. 이대로라면 1페이지를 10분할 정도로 무리하게 PV를 늘려야 할 지경입니다. 이에 GIGAZINE의 물리적인 서버들을, 단 1원이라도 좋으니 여러분께 지원받아 기쁘겠습니다! 지금 바로 기부는 상단 버튼에서 진행하세요. ・이전 GIGAZINE을 지원해주신 멤버 목록 비밀번호 - 비밀번호 재발급 AI를 사용하여 온라인 회의 녹화, 텍스트 변환, 요약 기능을 제공하는 서비스인 “tl;dv”에서, 전 사용자 회의 메타데이터를 횡단하여 18만 1874건의 회의 기록을 얻을 수 있는 취약점이 발견되었습니다. 연구자는 tl;dv 운영자에게 이 문제를 보고했지만 6개월 동안 수정되지 않았다고 비난했지만, tl;dv 측은 “수정되지 않았던 것이 아니라 여러 공격 경로가 존재했다”고 설명했습니다. tl;dv (Too Lazy; Didn't Validate): 181,874 회의를 널리 열어둠 | bobdahacker https://bobdahacker.com/blog/tldv-hack darkreading.com 기사에 대한 당사의 견해 https://tldv.io/ja/blog/our-thoughts-on-the-darkreading-com-article/ tl;dv는 독일 발신 온라인 회의 기록 서비스로, Google Meet, Zoom, Microsoft Teams 등의 온라인 회의에 봇을 참여시켜 회의를 녹화하고 텍스트 변환하며 AI 기반 요약 및 분석을 수행할 수 있습니다. 사용자 수는 2026년 1월 기준으로 200만 명 이상이며, 특히 투자자 및 영업 영향력 있는 커뮤니티로부터 지지를 받고 있습니다. 독립형 보안 해커 BobDaHacker氏によると、tl;dv에는 2026年1月の調査開始時点で、ユーザー 인증 후 발행되는 “Firebase 토큰”을 활용하여 Firestore 데이터베이스에 저장된 “meetings” 컬렉션이 검색 가능한 취약점이 있었다고 한다. tl;dv는 비즈니스 용도로 사용되는 경우가 많아, 영업 전화, 면접 내용, 성과 평가, 사내 전략 회의 등 모든 음성 콘텐츠가 유출되었으며, BobDaHacker氏は 이를 지적했다. tl;dv에 등록하면, 플랫폼은 JSON Web Token(JWT)을 사용하여 인증을 수행하고, 이를 Firebase 토큰과 교환한다. 이 토큰을 사용하면 Firestore 데이터베이스에 쿼리를 실행할 수 있다. 그러나 BobDaHacker氏によると、このデータベースに含まれる“meetings” 컬렉션에는 테넌트 분리 기능이 없었고, 인증된 tl;dv 사용자라면 플랫폼상의 모든 계정의 모든 회의를 조회할 수 있는 상태였다고 한다. 각 회의 기록에는 작성자의 이메일 주소, 회의 ID, 프로바이더, 녹화 상태, 타임스탬프가 표시된다. 더불어, 상태가 “대기 중”인 회의의 경우, 실시간으로 컬렉션을 모니터링하고, 회의 녹화 시작을 확인하고, ID를 획득함으로써 초대받지 않은 사람의 통화에 참여할 수 있었다고 BobDaHacker氏は 보고했다. 컬렉션에는 항상 약 1000건의 회의가 “대기 중(status: recording)” 상태로 존재하기 때문에, 공개된 회의 ID를 가진 1000건의 활성 통화 모두에 보트(bot)를 가진 공격자가 동시에 참여할 수 있다고 BobDaHacker氏は 주장했다. BobDaHacker氏は 실제로 획득한 회의 ID를 사용하여 2건의 온라인 회의에 참여했다고 보고했다. 그 중 하나는 말레이시아 교육부와 관련된 Google Meet로, 157명 이상이 참여한 프레젠테이션 중인 회의였고, 다른 하나는 미국의 주요 대학교 학생들이 스타트업 앱을 개발하는 회의로, 21명이 참여하여 화면 공유를 통해 개발 중인 프로젝트 등이 표시되었다고 한다. BobDaHacker氏가 Firestore의 “meetings” 컬렉션을 조사한 결과, 84,312명의 고유 사용자에게 속하는 181,874건의 회의 기록, 35,003개의 이메일 주소가 확인되었으며, 브라질, 콜롬비아, 페루, 우크라이나, 엘살바도르, 필리핀, 칠리, 인도네시아, 멕시코, 미국, 카타르, 말레이시아, 우즈베키스탄, 스리랑카, 하이티, 남아프리카, 자메이카, 호주, 아르헨티나, 태국, 일본, 이스라엘, 벨리즈의 23개 국가 정부 기관 및 캘리포니아 대학교 버클리 캠퍼스, 마닐라의 데 레사르 대학교, 콜롬비아 국립 대학교, 도쿄 대학교의 회의 메타데이터도 같은 컬렉션에서 획득할 수 있었다. 또한, 35,000개의 도메인을 포함하는 기업 회의도 보호되지 않은 컬렉션에서 획득할 수 있었다. 다만, 회의 자체는 기본적으로 비공개로 설정되어 있었으며, 비디오나 텍스트 변환 내용에는 접근할 수 없었다고 한다. 반면, 27,334건의 회의 ID에 대한 공개 상태를 조사한 결과, 1,000건 이상이 공개 설정되어 있었고, 228개의 이메일 주소에 걸쳐 715건의 초대장 이메일 주소가 확인되었다고 한다. BobDaHacker 氏は2026年1月28日に、LinkedIn経由で tl;dv のラファエル・オールスタット氏にメッセージを送り、ユーザーデータが漏洩する重大な脆弱性を発見したことを伝えました。オールスタット氏からはすぐに「ありがとうございます!弊社の最高技術責任者(CTO)に報告していただければ、すぐに調査いたします」と返信があったため、BobDaHacker 氏はメールで改めて報告した上で脆弱性を報告した報酬について尋ねたところ、オールスタット氏は「CTOから連絡があります」と回答しました。しかし、CTOから連絡が来ることはなかったそうです。その後 BobDaHacker 氏は繰り返し確認しましたが、CTOからは依然として連絡はなく、オールスタット氏は「修正対応中」との回答を続けました。この状態が6か月続いたことから、BobDaHacker 氏は2026年8月4日に tl;dv の脆弱性についてブログで開示しました。 그러나 tl;dv 측의 설명에 따르면, “tl;dv가 페네트레이션 테스트를 위탁한 독립 계열 업체인 Abicom에 의한 정기적인 평가와, 특정 회의 메타데이터 접근과 관련된 취약점이 독립 계열 보안 연구원(BobDaHacker 씨)으로부터 책임 있는 정보 공개를 통해 발견되었으며, 이러한 보고를 받고 시정 조치를 수행한 후 Abicom社에 의한 공식적인 검증에서 해당 취약점이 완전히 수정된 것으로 확인되었습니다”라고 BobDaHacker 씨가 발견한 취약성은 수정 완료되었음을 밝혔습니다. 반면, tl;dv의 시스템 기반의 동일한 부분과 관련된 또 다른 공격 경로가 새롭게 확인되었던 것입니다. 즉, BobDaHacker 씨는 “보고한 취약성이 수정되지 않았습니다”라고 지적했지만, 이는 “6개월간 수정되지 않은 채 남아 있었습니다”라는 의미가 아니라, 두 개의 다른 공격 벡터가 존재했다는 설명입니다. tl;dv는 새로운 취약성에 대해 발견 후 24시간 이내에 수정 패치를 적용했다고 발표했습니다. 또한, 두 개의 인시던트 모두 Firebase와 관련 있었기 때문에, 유사한 취약성이 재발하는 가능성을 배제하기 위해 시스템 기반에서 Firebase를 완전히 삭제하는 조치를 취했다고 밝혔습니다. 또한, 외부로 유출된 가능성이 있는 데이터는 회의 식별자, 회의 ID, 참가자의 이메일 주소 및 도메인과 같은 메타데이터에만 국한되었으며, 비밀번호, 녹음 데이터, 텍스트 변환, AI가 생성한 메모, 계정 및 청구와 관련된 데이터에는 “아예 접근할 수 없었습니다”라고 tl;dv는 밝혔습니다. tl;dv에 따르면, 이러한 정보는 지적되는 취약성을 통해 접근되는 경우는 없으며, 인프라스트럭처의 접근 가능한 부분에는 저장되어 있지 않다고 합니다. 회의에는 계정을 가진 사용자 또는 공유를 허용한 사용자만이 일반적으로 접근할 수 있으며, URL을 전달하여 계정이 없는 상대방에게도 회의를 공유할 수 있는 “URL 공유” 기능도 존재합니다. 이 기능은 기본적으로 비활성화되어 있으며, 활성화한 경우에도 URL을 모르면 접근할 수 없지만, tl;dv의 설명에 따르면, 이번 취약성에서는 이 “회의 URL 식별자”를 외부에서 식별할 수 있는 가능성이 있었으며, 해커가 이를 획득하는 경우도 있었습니다. 다만, BobDaHacker 씨가 실증한 것처럼 “제3자가 회의에 참여할 수 있는” 경우는 극히 일부 사례라는 tl;dv는 설명하고 있으며, URL을 사용한 참여 요청을 주최자가 수동으로 승인한 경우에 한정하고 있습니다. tl;dv는 이번 보고를 받아 “보안은 모든 플랫폼에서 지속적으로 개선해야 하는 중요한 사항입니다. 당사는 앞으로도 독립된 기관에 의한 테스트 투자, 발견된 문제에 대한 신속한 대응, 고객 데이터 보호 개선에 적극적으로 노력할 것입니다. 또한, 당사의 이러한 노력에서 사이버 보안 커뮤니티 전체가 수행하는 역할도 인식하고 있습니다. 향후, 취약성 공개 및 대응 프로세스를 개선하고, 외부로부터의 보안 보고 사항이 적절한 신속한 대응을 받도록 노력할 것입니다”라고 밝혔습니다. **2026년 8월 13일 헤드라인 뉴스** **2026년 08월 13일 20시 08분 00초** in 네트워크 서비스, 보안 Posted by log1e_dh 연구자들은 AI me…. 최근 24시간 (1시간마다 업데이트, 5분 간격으로はこちら) 방해드려 죄송합니다. 독자를 위한 기사를 계속 게시하기 위해, 서버 비용으로 300엔을 기부해주시겠습니까? 기쁘게 이메일로 리마인드해 드리겠습니다. 지속적으로 기사를 읽어주십시오. 원문 보기 | 출처: Gigazine