Un fallo de autorización en la API GraphQL del portal de solicitudes de Beam Living, empresa de gestión inmobiliaria participada por Blackstone, expuso datos personales sensibles de cualquier solicitante a partir de una simple dirección de email. Al revisar el tráfico de red durante su propio proceso de solicitud, el autor descubrió que la consulta contact(contactId) devolvía, para cualquier correo introducido, los últimos cuatro dígitos del número de la Seguridad Social, fecha de nacimiento, dirección postal, número de teléfono, dirección IP y otros datos de la candidatura.
El alcance no se limitó a un edificio: Beam Living utiliza el mismo portal en sus comunidades 8 Spruce, StuyTown, Peter Cooper Village, Kips Bay Court y Parker Towers, en Nueva York, por lo que cualquier solicitante o avalista cuyo registro siguiera activo quedó expuesto a cualquier persona que conociera su email.
El 14 de junio el autor notificó la incidencia a privacy@beamliving.com y, ante la falta de respuesta, reenvió el aviso el 16, el 23 y el 24 de junio y entre el 26 de junio y el 8 de julio, llegando incluso a advertir que la vulnerabilidad seguía activa. El 9 de julio, tras una llamada con el equipo de experiencia del residente, el problema fue corregido en silencio. Posteriormente contactó con la responsable de operaciones y le comunicó su intención de publicar el caso.
El texto critica la opacidad y la lentitud de la respuesta y advierte de que empresas de gran tamaño deberían disponer de canales claros de divulgación de vulnerabilidades.
