照片分享平台Flickr邮件服务遭遇未授权漏洞攻击正在导致大量数据泄露
Flickr于2026年2月5日获悉事件后数小时内切断了攻击者对受影响系统的访问。
分享平台Flickr表示,其第三方电子邮件服务提供商的安全漏洞可能导致部分用户数据被未经授权访问。
公司披露,受影响的信息包括用户名、电子邮件地址、IP数据和活动日志,密码和支付信息未受影响。
第三方电子邮件服务提供商的安全漏洞可能暴露了Flickr会员的个人信息。
2026年2月5日,这家知名的照片分享平台被警告其外部供应商管理的系统存在漏洞。
这一漏洞可能允许未经授权的个人查看特定会员数据。
目前由SmugMug运营的Flickr迅速采取行动,在发现后数小时内就切断了对被入侵系统的访问权限。
据 Hackread.com 报道,一名使用化名“w1kkid”的黑客于2026年2月2日声称从Substack中提取了超过662,000条用户记录,该公司CEO几天后才证实了这一泄露。
数据暴露详情
虽然任何安全漏洞都令人担忧,但据报道,Flickr的密码和财务信息完全安全。
该漏洞未允许访问加密登录凭证或支付卡号。
可能存在风险的数据包括:
真实姓名及注册电子邮件地址
平台用户活动日志
IP地址与一般地理位置
Flickr用户名和账户类型(比如Pro或Free)
Flickr是摄影界的重要平台,拥有超过280亿张图片,服务于其3500万月用户。不过值得注意的是,公司尚未具体说明受该供应商相关问题影响的账户数量。
公司的回应
在官方安全通知中,Flickr确认他们已通知相关数据保护部门。
为了防止未来出现问题,他们目前正在“加强系统架构”,并加强对所有外部合作伙伴的监督。
“我们对这次事件以及可能引发的担忧深表歉意。我们非常重视您数据的隐私和安全,并正立即采取措施,通过彻底调查、强化系统架构以及进一步加强对第三方服务提供商的监控,防止类似问题发生,“
Flickr总结道。
公司披露,受影响的信息包括用户名、电子邮件地址、IP数据和活动日志,密码和支付信息未受影响。
第三方电子邮件服务提供商的安全漏洞可能暴露了Flickr会员的个人信息。
2026年2月5日,这家知名的照片分享平台被警告其外部供应商管理的系统存在漏洞。
这一漏洞可能允许未经授权的个人查看特定会员数据。
目前由SmugMug运营的Flickr迅速采取行动,在发现后数小时内就切断了对被入侵系统的访问权限。
据 Hackread.com 报道,一名使用化名“w1kkid”的黑客于2026年2月2日声称从Substack中提取了超过662,000条用户记录,该公司CEO几天后才证实了这一泄露。
数据暴露详情
虽然任何安全漏洞都令人担忧,但据报道,Flickr的密码和财务信息完全安全。
该漏洞未允许访问加密登录凭证或支付卡号。
可能存在风险的数据包括:
真实姓名及注册电子邮件地址
平台用户活动日志
IP地址与一般地理位置
Flickr用户名和账户类型(比如Pro或Free)
Flickr是摄影界的重要平台,拥有超过280亿张图片,服务于其3500万月用户。不过值得注意的是,公司尚未具体说明受该供应商相关问题影响的账户数量。
公司的回应
在官方安全通知中,Flickr确认他们已通知相关数据保护部门。
为了防止未来出现问题,他们目前正在“加强系统架构”,并加强对所有外部合作伙伴的监督。
“我们对这次事件以及可能引发的担忧深表歉意。我们非常重视您数据的隐私和安全,并正立即采取措施,通过彻底调查、强化系统架构以及进一步加强对第三方服务提供商的监控,防止类似问题发生,“
Flickr总结道。


评论1次
结论: 攻击面核心为第三方邮件服务供应商API或数据库的未授权访问漏洞,暴露用户非敏感但高价值的关联数据(如IP/活动日志)。需优先排查第三方接口权限外溢与API边界控制失效问题,其次验证日志异常流量与供应商安全基线合规性。
分析路径(T00ls方法论)
L1 攻击面识别
L2 假设与验证 假设漏洞源于第三方API接口的不当配置:
/api/v1/users?limit=1000000)L3 边界/异常场景
L4 防御反推与修复 供应商漏洞暴露Flickr在第三方管控上的薄弱点:
验证步骤
修复建议
关键结论:事件本质是第三方服务权限失控导致的横向暴露,修复需从“最小权限+实时监控+红队验证”三个维度重构供应商安全管控体xi。