Instagram es una de las redes sociales más populares actualmente, por lo que cualquier vulnerabilidad puede comprometer a muchos usuarios. En este artículo, nos hacemos de un problema que ha sido reportado y que ha podido poner en riesgo la privacidad de muchas cuentas. Concretamente, ha permitido que otros puedan tener acceso a contenido privado. Se trata de una vulnerabilidad del lado del servidor de Instagram.
Vamos a contarte en qué consiste exactamente, a qué han podido tener acceso y cuál es el riesgo real para tu privacidad. También te daremos algunas recomendaciones sobre cómo actuar para que tus datos personales y la información personal nunca se vean comprometidos al usar este tipo de plataformas.
Detectan una vulnerabilidad importante en Instagram
Este fallo fue detectado por parte del investigador de seguridad Jatin Banga y ahora, más de tres meses después del descubrimiento, lo ha divulgado. Puedes ver toda la información en una publicación en Medium, con fecha de 24 de enero. Inicialmente, envió el informe al programa de recompensas de Meta el pasado 12 de octubre de 2025.
Según la información ahora pública, la vulnerabilidad existía en la interfaz web móvil de Instagram. No requería autenticación, ni tampoco relación de seguidor, para poder explotarla. Este ataque suponía enviar una solicitud GET no autenticada a instagram.com/
Realizó pruebas en siete cuentas autorizadas y dio como resultado que afectó aproximadamente al 28% de las cuentas probadas, pero cree que la tasa de explotación real es mayor. Desde Meta, originalmente, indicaron que esto se debía a un problema de almacenamiento en caché de CDN y cerró el caso. El 16 de octubre de 2025, cuatro días después del reporte por parte de Jatin Banga, la vulnerabilidad ya no funcionaba en esas cuentas en las que había probado. Puedes ver la cronología completa en GitHub.
El investigador documentó la vulnerabilidad con evidencias de vídeo con marca de tiempo, scripts de prueba de concepto, capturas de pantalla de antes y después, registros de red con encabezados HTTP y correspondencia meta completa. Todo esto está disponible en GitHub. También puedes ver en GitHub la comunicación oficial por parte de Meta.
Cómo actuar
Como ves, este tipo de vulnerabilidades pueden afectar a plataformas muy utilizadas, como es el caso de Instagram. En esta ocasión, se trata de un fallo que ha permitido que cualquiera pueda ver publicaciones de una cuenta privada. Esto afecta a la privacidad, ya que esos usuarios creen que solo sus contactos pueden acceder, pero realmente ha estado expuesto. Exposiciones como esta, pueden dar lugar al robo de metadatos que permita geolocalizar al usuario, además de un mayor riesgo de poder usar la ingeniería social y lanzar así ataques más sofisticados. Esto se debe a la cantidad de información, tanto visual como escrita, que podemos exponer en redes sociales.
| Riesgo Específico | Consecuencia Potencial | Acción de Mitigación Inmediata |
|---|---|---|
| Extracción de Metadatos (EXIF) | Geolocalización de domicilio, trabajo o rutinas. | Desactivar el acceso a la ubicación para la app de cámara y usar apps como 'Metapho' para limpiar datos de fotos existentes. |
| Ingeniería Social | Robo de otras cuentas (email, banca) al adivinar respuestas de seguridad. | Revisar y cambiar las preguntas de seguridad de servicios críticos por respuestas no deducibles de tus fotos. |
| Uso para Deepfakes | Creación de montajes falsos para extorsión o difamación. | Configurar alertas de imagen inversa (Google Images) con tus fotos más reconocibles para detectar usos no autorizados. |
Lo ideal es que limites la exposición en redes sociales. Independientemente de si tienes o no tus cuentas privadas, siempre existe el riesgo de que algo que compartas, termine en malas manos, como se ha podido ver en este caso. Por tanto, lo mejor es reducir el contenido que publicas, especialmente todo aquello que pueda tener datos e información sensible sobre ti o tus rutinas diarias, con el objetivo de proteger tu privacidad y seguridad.
Además, conviene proteger tus cuentas todo lo posible. Asegúrate de utilizar una buena contraseña, así como habilitar la autenticación en dos pasos. Nuestra recomendación es que siempre uses un gestor de contraseñas como Bitwarden, ya que podemos generar contraseñas aleatorias para cada servicio, y posteriormente iniciar sesión de manera fácil y sencilla. Utiliza siempre aplicaciones oficiales, para no tener problemas con software de terceros, de hecho, usar aplicaciones de terceros es un verdadero riesgo porque podrían robar toda tu información, e incluso la empresa Meta podría bloquearte la cuenta por usar ese tipo de aplicaciones como ya ha ocurrido a los que usaban aplicaciones de terceros de WhatsApp.
