Ένα κρίσιμο λογικό σφάλμα (logic bug) στη διαδικασία επαναφοράς κωδικού πρόσβασης μέσω της ιστοσελίδας του Instagram εξέθεσε, στις 6 Ιουνίου 2026, πλήρη και χωρίς απόκρυψη τα email και τους αριθμούς τηλεφώνου που ήταν συνδεδεμένα με λογαριασμούς χρηστών.
Ανάμεσα στους λογαριασμούς που επηρεάστηκαν ήταν και εκείνοι υψηλού προφίλ προσωπικοτήτων, όπως ο διευθύνων σύμβουλος της Meta, Mark Zuckerberg, και το μοντέλο Georgina Rodriguez.
Η μητρική εταιρεία του Instagram, Meta, εφάρμοσε μια επείγουσα διορθωτική ενημέρωση (hotfix) μέσα σε λίγες ώρες από τον εντοπισμό του προβλήματος. Ωστόσο, αυτό δεν εμπόδισε την ευρεία κυκλοφορία στιγμιοτύπων οθόνης (screenshots) στα μέσα κοινωνικής δικτύωσης, τα οποία αποδείκνυαν την ύπαρξη και την έκταση της ευπάθειας.
Instagram: Πώς λειτουργούσε το σφάλμα στην επαναφορά κωδικού
Η ευπάθεια εντοπίστηκε στην έκδοση του Instagram για προγράμματα περιήγησης ιστού (web-based interface). Κανονικά, η οθόνη ανάκτησης λογαριασμού έχει σχεδιαστεί ώστε να εμφανίζει μερικώς κρυμμένα τα στοιχεία επικοινωνίας (π.χ. m***@fb.com) για λόγους προστασίας των προσωπικών δεδομένων.
Ωστόσο, οι ερευνητές ασφαλείας ανακάλυψαν ότι:
Κατά την έναρξη μιας τυπικής διαδικασίας επαναφοράς κωδικού για οποιοδήποτε όνομα χρήστη (username), το σύστημα επέστρεφε πλήρως ορατά τα email και τα τηλέφωνα.
Στιγμιότυπα που μοιράστηκαν από λογαριασμούς της κοινότητας κυβερνοασφάλειας, όπως ο @vxunderground, έδειχναν την οθόνη σύνδεσης για τον λογαριασμό zuck, αποκαλύπτοντας πολλαπλά συνδεδεμένα email και έναν αριθμό τηλεφώνου.
Αυτή η δυσλειτουργία αποτελεί άμεση παραβίαση των πολιτικών ελαχιστοποίησης δεδομένων της ίδιας της Meta, ενώ ενδέχεται να εγείρει ζητήματα συμμόρφωσης με το Άρθρο 25 του GDPR που αφορά την προστασία της ιδιωτικής ζωής ήδη από τον σχεδιασμό (privacy by design).
Η αντίδραση της Meta και το ιστορικό του 2026
Μέσα σε λίγες ώρες από τη στιγμή που οι αποδείξεις έγιναν viral, ο ερευνητής ασφαλείας @Scot0xo επιβεβαίωσε στο X ότι το πρόβλημα οφειλόταν σε λογικό σφάλμα στη ροή του κώδικα της ιστοσελίδας και όχι σε διαρροή διαπιστευτηρίων API ή παραβίαση κάποιου διακομιστή (server-side breach).
Η Meta επιβεβαίωσε την άμεση αποκατάσταση, δηλώνοντας:
«Διορθώσαμε ένα ζήτημα που επέτρεπε σε τρίτους να ζητήσουν email επαναφοράς κωδικού πρόσβασης για ορισμένους χρήστες του Instagram. Δεν υπήρξε παραβίαση των συστημάτων μας».
Το περιστατικό αυτό αποτελεί το πιο πρόσφατο σε μια σειρά προβλημάτων ασφαλείας που αντιμετωπίζει το Instagram μέσα στο 2026. Τον Ιανουάριο, μια παρόμοια κατάχρηση του συστήματος επαναφοράς επέτρεψε σε τρίτους να προκαλέσουν μαζική αποστολή σχετικών email, γεγονός που συνέπεσε με την υποτιθέμενη διαρροή 17,5 εκατομμυρίων αρχείων χρηστών σε φόρουμ του σκοτεινού διαδικτύου (dark web).
Επιπλέον, στις αρχές Ιουνίου, μια ξεχωριστή ευπάθεια στο υποστηριζόμενο από τεχνητή νοημοσύνη chatbot της Meta επέτρεψε σε κακόβουλους παράγοντες, μέσω τεχνικών prompt injection, να παρακάμψουν την ασφάλεια και να συνδέσουν υψηλού προφίλ λογαριασμούς -όπως το αρχείο του Λευκού Οίκου και λογαριασμούς της Διαστημικής Δύναμης των ΗΠΑ- με δικές τους ηλεκτρονικές διευθύνσεις.
Οι κίνδυνοι για τους χρήστες
Οι ερευνητές αποδίδουν την αυξανόμενη συχνότητα αυτών των αστοχιών σε αρχιτεκτονικές αποφάσεις που αφορούν την αυτοματοποίηση ευαίσθητων λειτουργιών ανάκτησης μέσω AI, χωρίς την ύπαρξη ισχυρών μηχανισμών επαλήθευσης ταυτότητας.
Αν και η Meta διαβεβαίωσε ότι δεν πραγματοποιήθηκε μαζική υποκλοπή δεδομένων κατά το περιστατικό της 6ης Ιουνίου, η έστω και σύντομη έκθεση τέτοιων στοιχείων δημιουργεί σημαντικούς κινδύνους για στοχευμένες επιθέσεις ηλεκτρονικού ψαρέματος (phishing), υποκλοπής SIM (SIM-swapping) και κατάληψης λογαριασμών.
Παράλληλα, η αποκάλυψη πολλαπλών email για έναν μόνο λογαριασμό βοηθά τους επιτιθέμενους να χαρτογραφήσουν την ψηφιακή παρουσία ενός στόχου και σε άλλες υπηρεσίες.
Μέχρι στιγμής, η Meta δεν έχει εκδώσει αναγνωριστικό CVE για το συγκεκριμένο λογικό σφάλμα.