Dünya Kupası’nın tüm yayınını ele geçirebilirdi: Bir kimlikle sistemi çökertti

Dünya Kupası’nın tüm yayınını ele geçirebilirdi: Bir kimlikle sistemi çökertti
Hantavirüs'i Google Keşfet'te Takip Edin
En güncel haberler için bizi takip edin

FIFA’nın devasa dijital sistemindeki akıl almaz bir güvenlik açığı, bir siber güvenlik uzmanı tarafından keşfedildi. İşte o büyük ihmalin detayları.

Siber güvenlik dünyası, FIFA Dünya Kupası 2026 sırasında yaşanan ve milyonlarca kişiyi doğrudan ilgilendiren devasa bir güvenlik açığının şokunu yaşıyor. Bir güvenlik araştırmacısı, sadece kimlik bilgilerini kullanarak FIFA’nın tüm canlı yayın altyapısına, maç verilerine ve hatta stadyum kameralarına saniyeler içinde erişebildiğini kanıtladı. Üstelik bu skandalın temelinde, basit bir yazılım hatası yatıyordu.

Sistemdeki Dev Delik: Bir Kimlikle İçeri Girdiler

FIFA’nın temsilci kayıt portalı üzerinden yapılan basit bir kayıt işlemi, araştırmacının FIFA’nın Microsoft Entra üzerindeki ana sistemine dahil edilmesini sağladı. Ancak asıl korkutucu olan, sistemin ‘erişim reddedildi’ uyarısını sadece kullanıcı arayüzünde (client-side) yapmasıydı. Arka plandaki API’lar ise hiçbir kontrol mekanizması olmaksızın tüm gizli verileri adeta servis ediyordu. Araştırmacı, sisteme giriş yaptığı anda karşısında 2026 Dünya Kupası’nın tüm canlı maç yönetim panelini buldu.

Dünya Kupası’nı İstediği An Durdurabilirdi

ÖNE ÇIKAN
Dünya Sağlık Örgütü duyurdu: Hantavirus salgını resmen bitti
Haber

Dünya Sağlık Örgütü duyurdu: Hantavirus salgını resmen bitti

Editor • 13 Temmuz 2026

Haberi Oku →

Erişilen panel sadece bir izleme aracı değildi. Bu sistem üzerinden canlı yayın kameralarının tüm RTMP ingest URL’leri, yayın anahtarları ve maçların kamera açıları kontrol edilebiliyordu. Araştırmacı, şaşkınlığını şu sözlerle ifade ediyor: “Bir tıklamayla tüm Dünya Kupası yayınını durdurabilir veya profesyonel yayın akışına istediğim görüntüyü enjekte edebilirdim. Bu, küresel bir kriz yaratabilecek kadar büyük bir açıktı.” Paneldeki yetki, sadece izleme ile sınırlı kalmayıp, maç skorlarını değiştirmeye, taktiksel verileri manipüle etmeye ve hatta maçın başlama saatlerini değiştirmeye kadar uzanıyordu.

Yayıncı Kuruluşların Bilgileri Bile Tehdit Altındaydı

Sistemin sadece FIFA’ya ait verilerle sınırlı kalmadığı, yayıncı kuruluşların kullandığı ‘Commentator Information System’ verilerine kadar uzandığı ortaya çıktı. Yorumcuların canlı yayında kullandığı her türlü not, istatistik ve oyuncu bilgisi, sisteme giren bir yabancı tarafından tamamen görülebiliyordu. Hatta daha da ileri gidilerek, iç yazışmaların ve özel dosyaların bulunduğu bir Azure geliştirme ortamına dahi hiçbir engel olmadan ulaşılabildiği anlaşıldı.

Telefon Trafiği ve Çaresiz Arayış

Vulnerability (güvenlik açığı) keşfedildiğinde Dünya Kupası maçları devam ediyordu. Araştırmacı, FIFA’nın herhangi bir güvenlik bildirim kanalı veya ‘security.txt’ dosyası bulunmadığı için tam anlamıyla bir kabus yaşadı. Gece saatlerinde FBI, CISA ve MediaKind gibi kurumları tek tek arayarak durumu anlatmaya çalıştı. “FIFA’ya ulaşmak imkansızdı, tüm e-postalarım boşa gitti. Sonunda MediaKind ve CISA ile iletişime geçerek durumu durdurabildim” diyerek sürecin zorluğunu gözler önüne serdi.

Sürecin Takipçisi Olmaya Devam Edeceğiz

Olayın ardından FIFA, hatayı sessiz sedasız düzeltti ve araştırmacıya herhangi bir geri dönüş yapmadı. Ancak bu durum, milyonlarca insanın takip ettiği dev organizasyonların dijital güvenliğinin aslında ne kadar pamuk ipliğine bağlı olduğunu gösterdi. Yaşanan bu olay, teknoloji dünyasında ‘istemci taraflı yetkilendirme’nin ne kadar tehlikeli bir hata olduğunun canlı bir dersi olarak tarihe geçti. Biz de kurumların dijital güvenlik konusundaki bu ihmalkar tutumlarının yansımalarını yakından izlemeye devam edeceğiz.

Son Dakika Haber kanalını takip edin

Anlık bildirimlerle hiçbir gelişmeyi kaçırmayın. Kanalımıza katılın!

Kanala Katıl