Личные фото из Max открыты для всех: уязвимость в веб-версии позволяет получить доступ к перепискам — фото 1
Технологии и Наука

🔥 Критическая уязвимость в веб-версии Max позволяет получить доступ к личным фото из переписок по прямой ссылке без авторизации. Обнаружена пользователем pikabu (5time). Фото остаются доступными даже после удаления из чата. Отсут...

Редакция 06 марта 2026 14 мин

Личные фото из Max открыты для всех: уязвимость в веб-версии позволяет получить доступ к перепискам

Уязвимость раскрыта: фото из Max можно получить без входа в аккаунт

Пользователь pikabu с ником 5time обнаружил критическую уязвимость в веб-версии мессенджера Max. Оказалось, что изображения из личных сообщений доступны в открытом доступе по прямой, даже не очень длинной ссылке. Просмотреть их может любой, кто знает URL, без авторизации в системе и без доступа к самой переписке. Причем даже после удаления фото из чата ссылка на него остается активной еще какое-то время. Это опасно для приватности пользователей.

скриншот веб-версии мессенджера Max с выделенной ссылкой на изображение

Если отправить фото кому-либо или в избранное, достаточно зайти в веб-версию Max, посмотреть код страницы (Ctrl+Shift+C), скопировать ссылку на изображение и открыть ее без авторизации и доступа к переписке на любом другом устройстве. Фактически, переданная картинка работает как обычный файл на хостинге.

Как работают уязвимость и её последствия

Проблема заключается в том, что веб-версия Max не требует аутентификации для доступа к медиафайлам по их прямому адресу. Любой, у кого есть такая ссылка, может открыть изображение. Эксперты предупреждают, что отсутствие защиты от перебора ссылок автоматическими ботами создает серьезный риск. Теоретически, злоумышленники могут массово сканировать диапазоны возможных URL, чтобы найти чужие фото.

«Если злоумышленнику известен точный веб-адрес изображения из веб-версии Max, он сможет его просмотреть примерно как в случае с сайтами для обмена изображениями, только ссылка несколько длиннее. Авторизация в Max для этого не требуется, как и не требуется быть легитимным получателем данного изображения внутри системы», — пояснили профильные эксперты по безопасности.

Пользователь 5time, обнаруживший уязвимость, в своем посте на pikabu подчеркнул ее опасность и призвал разработчиков исправить ситуацию: «Например я открыл ссылку в другом браузере, где не авторизован в MAX. Там довольно длинная ссылка, но БОЛЬШАЯ её часть будет одинаковой для всех ваших файлов, и защиты от перебора вроде бы не предусмотрено. Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно. И вишенка на торте, если вы даже удалите изображение из переписки — оно всё равно останется доступно по ссылке без авторизации, как минимум на неделю точно, больше не проверял. Обращаюсь к разработчикам этого аналога всего и вся — ИСПРАВЬТЕ ЭТО НЕДОРАЗУМЕНИЕ!»

Проверка, проведенная журналистами, подтвердила наличие проблемы. Пример уязвимой ссылки выглядит как прямой URL на медиафайл.

Что делать пользователям Max сейчас?

Пока разработчики Max не исправили уязвимость, эксперты рекомендуют пользователям временно воздержаться от отправки конфиденциальных или личных фотографий через веб-версию мессенджера. Это самое простое и эффективное снижение риска в текущей ситуации.

«Если использование мессенджера необходимо, эксперты советуют соблюдать определенные правила: избегайте передачи конфиденциальной информации, используйте настройки приватности в разделе «Профиль» -> «Приватность», устанавливайте обновления только из официальных источников. Для максимальной защиты некоторые эксперты даже рекомендуют устанавливать Max на отдельный «рабочий» смартфон», — комментирует ситуация специалист.

скриншот настроек приватности в мессенджере Max

Важно отметить, что эта уязвимость касается именно веб-версии Max. Пока нет данных о подобной проблеме в мобильных приложениях. Однако отсутствие сквозного шифрования (E2EE) в мессенджере, как отмечают эксперты, является общим фактором риска для безопасности личных данных, хранящихся на серверах VK.

Автор
Редакция Пульсфид Новостная служба
chat

Комментарии (2)

lock

Вход через соцсети

Для добавления комментария

U

uslugidmitrii@yandex.ru

2 месяца назад
Профессиональные услуги по взлому

Наши Контакты
номер телефона 89033500820
телеграмм @Vzlomdmitri
почта 89033500820.vzlom@gmail.com


Мы предоставляем услуги по взлому следующих сервисов:

ВК
Instagram
Facebook
Одноклассники
Почты
WhatsApp
Telegram
Viber
imo
Signal(приватный мессенджер)
Mamba(и любые другие сайты знакомств)
Сайты(любой сложности)
Сотовые операторы (смс и звонки)
И т.д

Для заказа обращайтесь по контакту

Наши Контакты
номер телефона 89033500820 (звонок.ватсапп)
телеграмм @Vzlomdmitri
почта 89033500820.vzlom@gmail.com

Дмитрий
A

admin

5 месяцев назад
Уязвимость подтверждена, риски реальны.
На сайте используются cookies. Продолжая использовать сайт, вы принимаете  условия
Ok
8