
AI会議録サービス「tl;dv」で、認証済みユーザーが会議メタデータを横断的に参照できる状態があったと、独立系セキュリティ研究者が報告しました。調査では18万1874件の会議記録、8万4312人のユニークユーザー、3万5003のメールドメインが確認されたとされています。
研究者によると、Firebaseトークンを使ってFirestoreの「meetings」コレクションを検索でき、他人の会議IDや参加者情報が見えていたといいます。公開状態の会議IDを調べると、1000件以上が公開設定だったほか、一部の会議には実際に参加できたとも報告されました。
これに対しtl;dvは、研究者が見つけた問題は修正済みで、その後に同じ基盤の別経路が新たに判明したと説明しています。新たな脆弱性は発見から24時間以内に修正し、再発防止のためFirebaseをシステム基盤から削除したと発表しました。
同社は、外部に漏れた可能性があるのは会議識別子や参加者のメールアドレス、ドメインなどのメタデータに限られ、録音データや文字起こし、AIメモ、請求情報にはアクセスできなかったとしています。今後は外部テストへの投資や、脆弱性開示への対応改善を進める方針です。

