Un investigador de seguridad denuncia que la plataforma de grabación de reuniones con inteligencia artificial tl;dv (Too Long; Didn't View) mantuvo durante seis meses una vulnerabilidad crítica en su base de datos Firestore que permitía a cualquier usuario autenticado acceder a los metadatos de todas las reuniones almacenadas en la plataforma. La brecha afectaba a 181.874 reuniones de 84.312 usuarios repartidos en 35.003 dominios de correo electrónico, incluidos 23 gobiernos, universidades como Berkeley y la Universidad de Tokio, y empresas como Mitsui-Soko, HubSpot y Confluent.
El fallo radicaba en la ausencia de aislamiento entre inquilinos en la colección de reuniones de Firestore. Un usuario con cuenta gratuita podía consultar el conjunto completo y obtener el correo electrónico del creador, el identificador de la videoconferencia (Google Meet, Zoom o Teams), el proveedor y las marcas temporales de cada reunión. En el momento de la investigación, alrededor de mil reuniones estaban en estado de grabación con sus identificadores de conferencia activos, lo que permitía unirse a llamadas en directo sin invitación.
El investigador demostró la brecha accediendo a una reunión del Ministerio de Educación de Malasia con 157 participantes y a otra de estudiantes de una universidad estadounidense que compartían pantalla mientras configuraban Supabase. Además, identificó más de mil reuniones públicas con 715 correos electrónicos de invitados expuestos.
La vulnerabilidad se descubrió el 28 de enero de 2026 y se notificó al responsable de divulgación Raphael Allstadt por LinkedIn y al director de tecnología por correo electrónico. Allstadt respondió con vagas promesas de revisión, pero el director de tecnología nunca contestó y la base de datos permaneció abierta hasta julio de 2026. La plataforma cuenta con certificaciones SOC2, GDPR y cumplimiento de la Ley de IA de la UE, aunque su equipo de seguridad no respondió en seis meses.
