tl;dv Datenleck: Wie eine fehlende Zeile Code 181.874 Meetings offenlegte

von Marcel Buchholz 14. August 2026 3 Min. Lesezeit News

Ein fehlender Filter legt Millionen von Meeting-Daten offen

Der KI-Meeting-Assistent tl;dv hat monatelang sensible Konferenzdaten von 181.874 Meetings ungeschützt im Netz stehen lassen. Jeder eingeloggte Nutzer konnte die komplette Datenbank abfragen und damit auf Informationen von 84.312 Nutzern aus 35.003 Domains zugreifen. Das hat der Sicherheitsforscher bobdahacker am 10. August 2026 öffentlich gemacht. Betroffen waren Regierungsbehörden aus 23 Ländern, Universitäten wie UC Berkeley und die Universität Tokio sowie Unternehmen wie HubSpot und Confluent.

Dabei war die Ursache banal: Eine einzige fehlende Zugriffsregel in der Firestore-Datenbank. Alle anderen Datensammlungen von tl;dv hatten korrekte Mandanten-Isolierung. Nur die Collection „meetings“ erlaubte jedem authentifizierten Nutzer den Zugriff auf sämtliche Meetings der Plattform. Zudem standen zu jedem Zeitpunkt etwa 1.000 Meetings im Aufnahme-Modus und damit live beitretbar.

Live-Gespräche als Einladung für Eindringlinge

Besonders brisant: Die Lücke beschränkte sich nicht auf alte Aufzeichnungen. Die offengelegten Datensätze enthielten aktive Konferenz-IDs samt Links zu laufenden Google-Meet- und Teams-Gesprächen. Der Forscher demonstrierte dies, indem er unangekündigt in eine Besprechung des malaysischen Bildungsministeriums mit 157 Teilnehmern sowie in ein universitäres Start-up-Demo eintreten konnte. In etwa 80 Prozent der Fälle ließen sich die Bots durch die übliche automatische Freigabe für KI-Assistenten einlassen.

Regierungsstellen aus Brasilien, Kolumbien, Peru, Ukraine, Israel, den USA und weiteren 17 Staaten waren davon betroffen. Zusätzlich hatten über 1.000 Meetings die Funktion zur öffentlichen Freigabe aktiviert, wodurch 715 E-Mail-Adressen von eingeladenen Teilnehmern aus 228 Domains einsehbar wurden, darunter auch Kontakte von WWF, The Nature Conservancy und der ukrainischen Digital-Transformations-Behörde.

SOC-2-Zertifikat schützt nicht vor einer fehlenden Zeile Code

tl;dv bewirbt auf seiner Webseite SOC-2-Typ-II-Zertifizierung und verspricht eine 24-Stunden-Reaktion des Sicherheitsteams. Die Realität sah anders aus. Der Forscher meldete die Schwachstelle am 28. Januar 2026 direkt an den Mitgründer Raphael Allstadt. Sechs Monate lang folgte keine substantielle Antwort, obwohl er mehrfach nachfragte. Erst als er am 4. August 2026 an die Öffentlichkeit ging, reagierte das Unternehmen.

Diese Lücke ist ein klassischer BOLA-Fehler, also eine Verletzung der Objekt-Autorisierung. Dabei wird zwar geprüft, ob ein Nutzer eingeloggt ist, jedoch nicht, ob er berechtigt ist, gerade diesen Datensatz zu lesen. Diese Fehlerkategorie führt die OWASP-Top-10-Liste für API-Sicherheit an. Zudem zeigt der Vorfall, dass eine SOC-2-Zertifizierung keine Einzelsammlung einer Datenbank auf Mandanten-Isolierung prüft und somit keine Garantie für Datensicherheit bietet.

Folgen für Nutzer und die KI-Industrie

Für die über zwei Millionen Nutzer von tl;dv stellt sich die Frage, wie gut KI-Dienstleister ihre Infrastruktur schützen. Ein einzelnes vergessenes Zugriffsregelwerk genügte, um die Vertraulichkeit von hunderttausenden Meetings aufzuheben. Dazu kam ein zweites Problem: Ein internes WM-Tippspiel von tl;dv auf Basis44 hatte eine komplett unauthentifizierte API, die die Namen und E-Mail-Adressen von 43 Spielern offenbarte, darunter 19 Unternehmensmitarbeiter.

Nutzer sollten bei KI-Tools stets prüfen, welche Zugriffsrechte diese auf Unternehmens- und Behördendaten erhalten. Zudem empfiehlt es sich, Meeting-Bots nur mit minimalen Berechtigungen einzusetzen und deren Konferenz-Zugänge regelmäßig zu auditieren. Der Vorfall zeigt einmal mehr: Zertifikate allein reichen nicht. Wer seine Daten schützen will, muss die technischen Grundlagen hinterfragen.

Hinweis: Dieser Artikel wurde mit Unterstützung von Künstlicher Intelligenz erstellt und von einem Menschen redaktionell geprüft.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.