A principios de este año, una prueba de penetración rutinaria realizada por un proveedor independiente detectó una vulnerabilidad que afectaba al acceso a ciertos metadatos de las reuniones. Durante ese mismo periodo, un investigador de seguridad independiente también se puso en contacto con nosotros para comunicarnos sus hallazgos relacionados con este mismo vector. A partir de estos informes, aplicamos una solución, y la corrección fue validada posteriormente de forma oficial por nuestra empresa externa de pruebas de penetración, lo que confirmó que la vulnerabilidad se había solucionado con éxito.

Sin embargo, hace poco nos enteramos de que se había descubierto una nueva vía de explotación alternativa relacionada con la misma parte de nuestra pila tecnológica. Al contrario de lo que se ha dicho, que una sola vulnerabilidad se quedó sin resolver durante seis meses, nuestro proveedor independiente de pruebas de penetración ha confirmado oficialmente que se trataba de dos vectores distintos. La vulnerabilidad inicial se solucionó por completo y se validó hace meses. Este incidente reciente tuvo que ver con un método de ataque secundario que hasta ahora se desconocía.

En línea con nuestra política de seguridad habitual, que consiste en actuar de inmediato cada vez que se detecta algún problema, hemos aplicado una segunda corrección y hemos cerrado por completo este nuevo vector en las 24 horas siguientes a su descubrimiento.

Como el denominador común entre estos dos incidentes distintos era Firebase, hemos decidido dar un paso más y eliminarlo por completo de nuestra pila tecnológica de inmediato para acabar de una vez por todas con el riesgo de que se produzcan vulnerabilidades similares en el futuro.

Para garantizar una transparencia total, tenemos disponible, previa solicitud, una declaración firmada por nuestro proveedor de pruebas de penetración en la que se confirma cómo actuamos y las medidas correctivas inmediatas que tomamos durante ambos incidentes. Puedes solicitarla en [email protected], tanto si ya eres cliente como si estás interesado en serlo.


Lo que estaba y lo que no estaba accesible

Los datos vulnerables se limitaban estrictamente a los metadatos: identificadores de reuniones, ID de conferencia (los enlaces que se usan para unirte a las llamadas de Google Meet o Microsoft Teams ) y las direcciones de correo electrónico y los dominios de los participantes.

Lo más importante es que no se pudo acceder a contraseñas, grabaciones, transcripciones, notas generadas por IA ni a datos de cuentas y facturación. No se pudo acceder a ninguna de esta información a través de esta vulnerabilidad, ni siquiera se almacena en esta parte de nuestra infraestructura. Aunque nos tomamos muy en serio toda la información personal, los datos expuestos no incluían datos personales muy sensibles ni el contenido real de ninguna conversación.

En cuanto al impacto práctico, hubo dos aspectos distintos, que varían en cuanto a su gravedad:

En primer lugar, al usar los ID de las reuniones que se han hecho públicos, alguien podría consultar la transcripción o las notas de la IA únicamente de aquellas reuniones que los usuarios hayan decidido explícitamente hacer públicas. Compartir públicamente en tl;dv es una opción que hay que activar manualmente y que viene desactivada por defecto; el cliente que quiera que una reunión sea visible fuera de su equipo tiene que activarla a propósito.

Como estos usuarios habían activado a propósito la opción de compartir enlaces públicos, este contenido, por cómo está diseñado, ya era accesible para cualquiera que tuviera el enlace. Incluso en el caso de estas reuniones públicas, el contenido no aparecía en la navegación o búsqueda habituales de tl;dv: para acceder a él, un hacker con conocimientos técnicos tenía que realizar acciones programáticas específicas.

En segundo lugar, en unos pocos casos concretos, la persona pudo conseguir las URL de las reuniones y entrar en las salas en directo utilizando un nombre desconocido y tras ser admitida manualmente por el organizador. Como parte de nuestra solución inmediata, hemos protegido por completo este punto de acceso para garantizar que ya no se puedan obtener las URL de las reuniones de esta forma.


El contexto general

En los últimos meses, los ajustes de privacidad para compartir contenido públicamente en productos de IA y SaaS han revelado conclusiones similares. Anthropic Se han detectado artefactos públicos expuestos en Claude y su ecosistema MCP a través de la Búsqueda de Google. Lovable y Zoom han tenido que lidiar con casos en los que la configuración pública elegida por los usuarios generaba una visibilidad mayor de lo que esperaban. Es un tipo de problema de experiencia de usuario (UX) del que el sector está cada vez más al tanto.

El punto en común: el término «público» puede significar cosas diferentes para cada usuario, y la experiencia de usuario (UX) relacionada con la opción de hacer que el contenido sea público tiene que dejar claras las consecuencias sin lugar a dudas. Estamos revisando cómo podemos mostrar aún mejor esas opciones en nuestro propio producto, y esperamos lanzar los cambios pronto.


Lo que vamos a hacer de ahora en adelante

La seguridad no es un objetivo estático para ninguna plataforma. Seguimos invirtiendo en pruebas independientes, en la corrección rápida de cualquier problema que surja y en la evolución constante de cómo protegemos los datos de nuestros clientes.

También reconocemos el papel que desempeña la comunidad de ciberseguridad en general en este proceso. El investigador que identificó este vector alternativo es un experto altamente cualificado con un historial de descubrimiento de vulnerabilidades en organizaciones de gran envergadura. El escrutinio por parte de los mejores profesionales no solo es una parte inevitable del crecimiento de una plataforma de software, sino que es una fuerza necesaria que impulsa nuestras defensas para que sean más fuertes y resistentes.

A título personal, reconozco que debería haber mantenido informado al investigador tras su primer contacto a principios de este año, y asumo toda la responsabilidad por esa falta de comunicación. De cara al futuro, estamos mejorando nuestros procesos de notificación y respuesta ante vulnerabilidades para garantizar que todos los informes de seguridad externos reciban la atención inmediata, el respeto y el seguimiento claro que se merecen.


Cómo llegar

Si tienes alguna duda sobre tu cuenta, envía un correo a [email protected].


Allan Bettarel, director técnico de
, tl;dv

P.D.: Sí, nuestro equipo también creó a principios de este año una pequeña app interna para hacer pronósticos del Mundial, programada de forma improvisada por compañeros que no son ingenieros, solo por diversión, y alojada en un subdominio. No tenía ninguna conexión con los datos de los clientes ni con los sistemas de producción, y desde entonces hemos restringido el acceso a ella.