Исследователь взломал AI-стартап Filevine и получил доступ к более чем 100 тысячам юридических файлов
Специалист по безопасности Alex Schapiro обнаружил серьёзную уязвимость в API платформы Filevine - популярного cloud-сервиса для юридических фирм. Уязвимость позволяла получить полный административный доступ к хранилищу документов без какой-либо авторизации, что ставило под угрозу десятки тысяч конфиденциальных дел.
Schapiro обнаружил проблему 27 октября 2025. Он использовал метод, называемый subdomain enumeration, чтобы попытаться найти публичные или демонстрационные поддомены Filevine. В итоге он наткнулся на API-эндпоинт, который при указании произвольного «имени проекта» выдавал действующий админ-токен. Этот токен давал полный доступ ко всем файлам внутри системы - так, без какой-либо учётной записи, можно было просмотреть материалы десятков тысяч дел.
По словам исследователя, через уязвимость были доступны сотни тысяч документов: судебные файлы, переписка, личные данные клиентов, внутренние кейсы: всё, что хранится у юридических фирм. Такое положение вещей означало, что любой злоумышленник, выяснивший «имя проекта», получал неограниченный доступ к данным клиентов.
Schapiro сразу же сообщил о находке команде безопасности Filevine. 4 ноября 2025 команда подтвердила получение отчёта и пообещала оперативно исправить проблему. 20 ноября исследователь направил follow-up, подтвердив внедрение патча, и уведомил о намерении опубликовать свою техническую заметку. 21 ноября Filevine официально подтвердила, что уязвимость закрыта, и поблагодарила за ответственное раскрытие.
По состоянию на 3 декабря 2025 публикация исследователя стала общедоступной - после повторной проверки он убедился, что метод доступа больше не работает.
Filevine раньше позиционировала себя как надёжную платформу: сервис проходил внешние аудиты, соответствовал стандартам безопасности и предлагал юридическим фирмам защищённое облачное хранение.
Этот инцидент - серьёзное напоминание о том, что даже сервисы, ориентированные на безопасность и конфиденциальность, не застрахованы от фундаментальных ошибок. Юридическим фирмам, работающим с чувствительными данными, стоит пересмотреть подход к хранению дел, запросить отчёты об аудите безопасности и, при возможности, держать критические данные локально или в системах с доказанной защитой.