Изображение



Неизвестный исследователь, действующий под псевдонимом Bobdahacker, случайно обнаружил критическую уязвимость в цифровой инфраструктуре FIFA, которая могла позволить любому злоумышленнику вмешиваться в прямые трансляции матчей Чемпионата мира по футболу 2026 года. Он нашёл ключи от всех трансляций, но сознательно не нажал ни одной кнопки.

Как была обнаружена уязвимость


Исследователь решил зарегистрироваться на публичном портале FIFA для футбольных агентов — Agent Platform, предназначенном для получения аккредитации. В процессе регистрации его учётная запись была автоматически добавлена в клиент Microsoft Entra, который используется для аутентификации на всех внутренних платформах FIFA. Это означало, что учётная запись без каких-либо назначенных ролей получала доступ к тем же системам, что и сотрудники организации.

После регистрации Bobdahacker попытался войти в Платформу футбольных данных (FDP). Внешнее приложение отобразило страницу «доступ запрещён», однако ограничение существовало только на стороне клиента — Angular-код проверял JWT-токен на наличие метки NO_ROLES и скрывал интерфейс. Бэкенд API не выполнял никаких проверок и отдавал все запрошенные данные. Стоило лишь обойти клиентскую блокировку, и перед исследователем открылась полная панель управления.

Доступ к трансляциям и управлению


Через эту панель стали доступны конфигурации всех матчей чемпионата: множество ракурсов камер, манифесты потоков, конечные точки приёма RTMP и соответствующие ключи потоков. Если бы эти данные оказались в руках злоумышленников, они могли бы перехватывать видеопотоки с камер на стадионах ещё до того, как материал попадает к вещателям. Кроме того, в панели присутствовали элементы управления, позволяющие запускать, останавливать или планировать трансляции. Исследователь подчеркнул, что не прикоснулся ни к одному из них, но они были полностью рабочими.

Дополнительные риски: статистика и внутренние документы


Помимо систем вещания, уязвимость открывала доступ к инструментам управления соревнованиями, панелям мониторинга матчей в реальном времени, аналитическим системам и приложениям поддержки комментаторов. Пользователь без ролей мог изменять статистику в прямом эфире, корректировать тактические составы, обновлять данные о событиях матча и публиковать информацию, которая поступала в Информационную систему комментатора FIFA (CIS). Эта платформа используется вещателями для получения статистики, тактических заметок и редакционных материалов в реальном времени.

Также была обнаружена незащищённая среда разработки, размещённая на Microsoft Azure. Она возвращала метаданные и ссылки на скачивание внутренних документов FIFA, включая отчёты о доходах, трансферах, судьях и статистике тренеров.

Реакция FIFA и устранение проблемы


Bobdahacker пытался связаться с FIFA напрямую, но не получил ответа. Он направил уведомление через несколько каналов, и вскоре после отправки отчётов проблема была устранена. На момент публикации FIFA официально не комментировала эти утверждения. Инцидент показывает, насколько уязвимой может быть инфраструктура крупнейшего спортивного события и как одна ошибка в аутентификации способна поставить под угрозу целостность международных трансляций.