Эксперты по кибербезопасности обнаружили в мессенджере MAX более 200 критических уязвимостей, среди которых преобладают дефекты типа IDOR (Insecure Direct Object Reference). Эти уязвимости позволяют злоумышленникам получать несанкционированный доступ к чужим данным — фотографиям, сообщениям и личной информации — путем подмены идентификаторов объектов в запросах к серверу.
По предварительным данным, проблема затрагивает как мобильные приложения (Android и iOS), так и веб-версию клиента. Как сообщается, часть уязвимостей уже была исправлена разработчиками, однако эксперты предупреждают, что часть рисков может сохраняться до полного закрытия всех дефектов. В компании MAX подтвердили получение отчета о проблемах и заявили о начале работ по их устранению. Тем не менее, пользователям рекомендуется срочно обновить приложение до последней версии и включить двухфакторную аутентификацию для минимизации рисков.
Эксперты подчеркивают, что инцидент с MAX — не единичный случай. В последние годы подобные уязвимости неоднократно обнаруживались в других популярных мессенджерах, включая Telegram и WhatsApp.
Однако масштаб проблемы в MAX вызывает особую тревогу из-за высокой вероятности массовых атак на пользователей. Специалисты по кибербезопасности советуют пользователям проявлять бдительность: не переходить по подозрительным ссылкам, не скачивать файлы из ненадежных источников и регулярно проверять активность своих сессий в приложении. Также рекомендуется использовать надежные пароли и избегать их повторного использования на разных платформах.
Инцидент с MAX вновь напоминает о важности ужесточения контроля за безопасностью в популярных мессенджерах. Эксперты призывают разработчиков уделять больше внимания аудиту кода и внедрению современных методов защиты данных, включая регулярные пентесты и использование передовых технологий шифрования.