Vulnerabilidad de tl;dv expuso 181,874 registros de reuniones e IDs de llamadas en vivo, dice un investigador
El fallo de control de acceso, según se informa, persistió durante seis meses mientras el asistente de notas con IA promocionaba el cumplimiento de SOC 2 a más de 2 millones de usuarios.
By Ryan Merket · Published
Primary source: BobDaHacker
Why it matters
AI meeting assistants are becoming repositories for corporate memory. A single tenant-isolation error can expose live-call details across thousands of organizations.

Raphael Allstadt (@rallstadt), Allan Bettarel and Carlo Thissen están enfrentando una falla de seguridad en tl;dv que supuestamente permitió a cualquier usuario autenticado consultar registros de reuniones de otros clientes y obtener IDs de llamadas en vivo. El investigador en seguridad de aplicaciones BobDaHacker contó 181,874 registros vinculados a 84,312 usuarios y publicó los hallazgos en una divulgación del 4 de agosto.
El episodio contradice directamente la historia operativa que Allstadt ha contado sobre tl;dv. Fundó la empresa alemana de reuniones con IA con dos amigos de larga data, la llevó a un día de quedarse sin dinero durante su primer año y, eventualmente, la convirtió en un producto que ahora afirma tener más de 2 millones de usuarios. En una reseña de 2024 sobre los primeros años, Allstadt describió los vaivenes entre la atención de los inversores, ingresos estancados y la presión de aprender a contratar. La escala ahora ha puesto a los fundadores ante una prueba más importante: si las prácticas de seguridad de tl;dv mantuvieron el ritmo con el volumen y la sensibilidad de las conversaciones que se le confiaron.
Una colección cruzó los límites entre clientes
BobDaHacker dijo que tl;dv intercambió el token de autenticación de un usuario por un token de Firebase a través de gw.tldv.io/v1/users/firebase/token. El token supuestamente permitía consultas contra una base de datos compartida de Cloud Firestore donde la colección meetings carecía de aislamiento entre inquilinos.
El investigador dijo que los registros expuestos incluían la dirección de correo electrónico del creador de la reunión, el proveedor de la conferencia, el estado de grabación, marcas de tiempo y el ID de la conferencia. Un ID de conferencia para una reunión marcada recording podría corresponder a una llamada activa de Google Meet o Microsoft Teams. BobDaHacker estimó que aproximadamente 1,000 registros tenían ese estado en un momento dado.
La guía de seguridad de Firestore de Google advierte específicamente en contra de reglas que otorguen a todo usuario autenticado acceso a una base de datos. Su documentación recomienda reglas basadas en el usuario o en roles que verifiquen la propiedad y los permisos en cada solicitud.
BobDaHacker dijo que usó IDs de conferencia obtenidos de Firestore para entrar a dos llamadas: una reunión del Ministerio de Educación de Malasia con más de 157 participantes y una reunión donde 21 estudiantes de una universidad de EE. UU. trabajaban en una startup. Dark Reading informó de forma independiente el 4 de agosto que la falla seguía activa en el momento de la publicación y que el investigador fue admitido en reuniones privadas aproximadamente el 80% de las veces cuando se hacía pasar por un tomador de notas con IA.
Esa distinción importa. La posesión de un ID de conferencia no derrota automáticamente la sala de espera o los controles de admisión de una plataforma de reuniones. La exposición de tl;dv supuestamente hizo que las llamadas fueran detectables, mientras que los controles débiles del anfitrión y la presencia habitual de bots de reuniones proporcionaron la ruta de acceso.
La cifra 181,874 describe metadatos, no 181,874 grabaciones abiertas
El número principal requiere una lectura más estrecha de lo que sugiere el título de la publicación original. BobDaHacker informó acceso a 181,874 registros de reuniones a lo largo de 35,003 dominios de correo electrónico. El investigador dijo que las grabaciones, transcripciones, clips, notas y otras colecciones devolvían errores de autorización, y que el contenido de las reuniones era privado por defecto.
BobDaHacker probó por separado 27,334 IDs de reuniones e informó haber encontrado más de 1,000 registros accesibles públicamente, incluidas 715 direcciones de correo de invitados en 228 dominios. Dark Reading citó más tarde al investigador describiendo una muestra de aproximadamente 70,000 reuniones. Los reportes disponibles no reconcilian esos tamaños de muestra. Ninguna de las cifras respalda una afirmación de que el audio, video o transcripciones de las 181,874 reuniones fueran accesibles abiertamente.
Los metadatos expuestos aún tenían valor operativo. La muestra supuestamente cubría dominios gubernamentales de 23 países, universidades como Berkeley y la University of Tokyo, y empresas como HubSpot, Confluent, Mitsui Fudosan y AnyMind Group. La programación de reuniones, direcciones de empleados e IDs de conferencias en vivo pueden revelar quién está hablando, cuándo ocurre una llamada y cómo un externo podría abordarla.
BobDaHacker fechó la divulgación inicial el 28 de enero de 2026. El investigador documentó seguimientos hasta el 22 de julio y dijo que el acceso a Firestore seguía disponible en ese momento. Por lo tanto, la vulnerabilidad tenía al menos seis meses de antigüedad cuando apareció el informe público, en lugar de ser una falla descubierta por primera vez en agosto.
Las declaraciones de seguridad se encuentran con la realidad operativa de los fundadores
El momento es difícil para un producto construido alrededor de grabar conversaciones que los usuarios pueden considerar confidenciales. La página de seguridad actual de tl;dv dice que el servicio cuenta con SOC 2 Type II y cumple con el GDPR, cifra los datos almacenados con AES-256, escanea los sistemas de producción en busca de vulnerabilidades y revisa el código antes del despliegue. La misma página promete que el equipo de seguridad de tl;dv responderá a los reportes de vulnerabilidades dentro de 24 horas.
La divulgación de BobDaHacker describe un error básico de autorización en una colección de Firestore y un proceso de reporte que se extendió de enero a julio. La narración ha sido corroborada en parte por Dark Reading, incluyendo la posibilidad de recuperar datos de reuniones de otros clientes y entrar a llamadas. tl;dv no ha proporcionado una explicación técnica pública que establezca el alcance completo, la fecha de mitigación o si los clientes afectados fueron notificados.
La estrategia de crecimiento de Allstadt se ha centrado en hacer que las conversaciones grabadas sean útiles más allá de la llamada original. tl;dv ahora promueve resúmenes con IA, correos de seguimiento, actualizaciones de CRM, puntuación de ventas e insights agregados a partir de las reuniones. Cada flujo de trabajo adicional incrementa la cantidad de información laboral concentrada detrás de los controles de acceso de tl;dv.
Los fundadores ya han atravesado un cambio difícil en el producto. Cuando tl;dv anunció su ronda seed de EUR4.3 millones en junio de 2022, Allstadt la posicionó principalmente como una forma multiplataforma de grabar, recortar y revisar llamadas de manera asincrónica. K Fund lideró la financiación, con Seedcamp, Mustard Seed Maze, another.vc y Shilling VC participando. Desde entonces, el producto se ha expandido hacia un sistema de IA que extrae y distribuye conocimiento a partir de conversaciones.
Esa expansión aumenta el costo de un error de autorización. Los asistentes de reuniones están pasando de herramientas desechables de transcripción a una memoria corporativa consultable, donde los registros pueden exponer decisiones de contratación, negociaciones con clientes, planes de producto y disputas internas. Los fundadores de tl;dv construyeron su distribución alrededor de reducir la fricción de grabar y compartir. Su siguiente desafío operativo es demostrar que el acceso a esos registros está restringido con igual cuidado.