Asayomu Tech
注目★★★★Lobsters

AI 会議記録プラットフォーム tl;dv、181,874 件の会議が全ユーザーに閲覧可能な状態で6ヶ月放置

30秒で把握

  • 1tl;dv の Firestore 会議コレクションがテナント分離欠落・全ユーザーが 181,874 会議にアクセス可能・6 ヶ月未対応
  • 2政府 23 カ国・大学・企業 35,003 ドメインの機密会議が露出・live call 無断参加リスク・従業員ディレクトリ漏洩も併発
  • 3CTO が開示から 6 ヶ月連絡なし・セキュリティ体制の欠落・ユーザーは同等機能の代替プラットフォーム検証を開始

要約

セキュリティ研究者は 2026 年 1 月 28 日、AI 会議記録プラットフォーム tl;dv の Firestore データベースがテナント分離されておらず、認証済みユーザーなら全プラットフォーム上の会議メタデータ 181,874 件を列挙・アクセス可能な脆弱性を報告した。記録中の約 1,000 件の会議では conferenceID が露出しており、攻撃者が live call に無断参加できる状態だった。政府機関 23 カ国・大学・企業 35,003 ドメインの会議が影響を受けたが、CTO は 6 ヶ月間対応せず、脆弱性は放置されたまま。追加で内部予測ゲーム API の認証欠落も発見し、従業員 19 人の氏名・企業メール・個人メールが露出していた。

あなたへの影響

2 年以上前の脆弱性が今も修正されていないため、tl;dv を運用・検討中のチームは代替プラットフォーム評価と緊急の契約見直しを検討すべき。

推奨:Firestore のセキュリティルール設定欠落は初歩的なミスで、セキュリティ開示への無応答体制と併せて信頼性が大きく損なわれている。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。