Over 181,000 AI meeting recordings left wide open in note taking app

개요

AI 회의 녹음 플랫폼 tl;dv에서 발생한 보안 취약점으로 인해 181,874개의 회의 기록 메타데이터가 무방비 상태로 노출되었으며, 일부는 실시간으로 진행 중인 회의에 대한 접근까지 가능하게 되었습니다.

주요 내용

* tl;dv 플랫폼 설명: tl;dv는 Google Meet, Zoom, Teams 통화를 녹음, 전사하고 AI 요약을 생성하는 플랫폼으로 2백만 명 이상의 사용자를 보유하고 있습니다.
* 보안 취약점 발생: tl;dv는 Firebase Firestore를 사용하며, meetings 컬렉션에 대한 테넌트 격리가 누락되어 인증된 모든 tl;dv 사용자가 다른 계정의 모든 회의 정보에 접근할 수 있었습니다.
* 유출된 정보: 각 회의 기록에는 생성자 이메일 주소, 회의 ID (라이브 통화 참여 가능), 제공자, 녹음 상태, 타임스탬프 등이 포함되었습니다.
* 실시간 회의 접근: recording 상태인 회의 ID를 통해 공격자는 초대 없이도 실시간 진행 중인 회의에 참여할 수 있었습니다.
* 취약점 시연: 말레이시아 교육부 회의와 미국 대학 스타트업 프로젝트 회의에 무단으로 참여하는 시연이 이루어졌습니다.
* 노출 규모: 181,874개의 회의 기록이 84,312명의 사용자, 35,003개의 이메일 도메인에 걸쳐 노출되었습니다. 여기에는 23개국 정부 및 다수의 대학, 기업 회의 기록이 포함됩니다.
* 공개된 회의 콘텐츠: 스크랩 결과 1,000개 이상의 회의가 공개 설정이었으며, 여기에는 브라질 정부 및 우크라이나 디지털 전환부 회의, HubSpot 영업 통화 등이 포함됩니다.
* 내부 애플리케이션 취약점: tl;dv 직원용 내부 월드컵 예측 게임 애플리케이션의 API에서 인증 없이 직원 이름 및 이메일 주소가 포함된 플레이어 정보를 얻을 수 있었습니다.
* 보안 연구원의 보고 및 미흡한 대응: 2026년 1월, 보안 연구원은 이 취약점을 발견하고 tl;dv의 Raphael Allstadt 및 CTO에게 여러 차례 보고했으나, 6개월이 지난 2026년 7월까지 해결되지 않았고 CTO로부터 어떠한 응답도 받지 못했습니다.
* tl;dv의 보안 주장: tl;dv의 보안 페이지에는 SOC2, GDPR, EU AI Act 준수 등 다양한 보안 및 규정 준수 관련 인증이 명시되어 있으나, 실제로는 취약점이 방치되었습니다.

시사점

tl;dv의 이번 취약점은 민감한 회의 기록을 저장하는 플랫폼의 보안 관리 부실 문제를 드러내며, 사용자 신뢰도 하락 및 잠재적인 데이터 유출로 인한 심각한 결과를 초래할 수 있음을 시사합니다. 플랫폼은 즉시 Firestore의 테넌트 격리를 수정하고, 내부 애플리케이션의 보안을 강화하며, 보안 연구원의 보고에 대한 신속하고 투명한 대응 체계를 구축해야 합니다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions