
Informe técnico de una vulnerabilidad ya corregida en Instagram Notes que exponía el audio original de vídeos mediante URLs directas.
🛡️ Resumen de la vulnerabilidad
En [05/2025], descubrí una vulnerabilidad en Instagram Web que permitía a cualquier usuario extraer el archivo de video original de una Nota y acceder al audio de fondo, que no debía estar disponible públicamente. Esto eludía el modelo de privacidad de la función Notas, donde los videos deben mostrarse en silencio.
⚠️ Esta vulnerabilidad ha sido divulgada, validada y corregida de forma responsable.
La reporté a Meta a través de su programa Bug Bounty y recibí una recompensa de $1000 por este hallazgo.
ID de caso: 3950957211809485
La causa raíz se atribuyó al proceso de sanitización de datos utilizado al subir Notas de video en ciertos nodos de servidor. En los servidores de EE. UU. la vulnerabilidad no aparecía, lo que dificultó inicialmente que los ingenieros de Meta reprodujeran el problema.
🔍 Impacto
Al inspeccionar el elemento y copiar la URL directa del video, cualquier usuario podía recuperar el video original — incluyendo audio — a pesar de que las Notas de Instagram están diseñadas para suprimir la reproducción de audio. Esto exponía conversaciones privadas, sonidos ambientales o contenido de fondo no deseado subido por el usuario.
🧪 Prueba de concepto
📹 Video: instagram_notes_audio_leakage.mov
Pasos:
<video controls> o <source> y copia la URL src.📄 Divulgación responsable
Meta reconoció y validó el problema, otorgando una recompensa de $1000 como parte de su programa de bug bounty. Desde entonces, el problema ha sido corregido silenciosamente.
👨💻 Autor
Javier González Casares
Ciberseguridad e Ingeniería de Software