9 paź 2026
Zagrożenia i Ataki

Wyciek danych w Legimi: 183 osoby i podatność IDOR

Wyciek danych 183 użytkowników Legimi wynikał z podatności IDOR w panelu wydawcy.

09.10.2026 — Monika Rzepecka
From above of crop anonymous male hacker typing on netbook with data on screen while sitting at desk
Fot. Sora Shimazaki / Pexels · Pexels License

Wyciek danych osobowych 183 użytkowników Legimi był skutkiem podatności typu IDOR w aplikacji webowej panelu wydawcy, która pozwoliła osobie nieuprawnionej pobierać dokumenty bez odpowiedniej weryfikacji uprawnień.

Warto zrozumieć mechanizm tego błędu, bo jest on jednym z najczęstszych problemów w aplikacjach internetowych. Incydent pokazuje też, że nawet niewielka luka w jednym module może mieć konkretne konsekwencje dla osób, których dane się w nim znajdują.

Czym jest podatność IDOR i dlaczego jest tak groźna?

IDOR (Insecure Direct Object Reference) polega na tym, że aplikacja pozwala odwołać się do konkretnego zasobu, na przykład dokumentu, na podstawie jego identyfikatora w adresie lub w zapytaniu. Jeśli system nie sprawdza, czy zalogowany użytkownik ma prawo do tego zasobu, wystarczy zmienić identyfikator, aby uzyskać dostęp do cudzych danych.

Problem jest podstępny, ponieważ z zewnątrz taka aplikacja często wygląda na poprawnie działającą. Błąd nie wymaga zaawansowanych narzędzi, a jego skutkiem może być dostęp do informacji wielu osób naraz.

Dlaczego kontrola uprawnień ma znaczenie?

Każde żądanie pobrania dokumentu powinno być weryfikowane po stronie serwera. Sprawdzenie, czy konto ma prawo do danego zasobu, jest podstawowym elementem bezpiecznego projektowania aplikacji. W przypadku Legimi to właśnie ten etap przy pobieraniu dokumentów zawiódł.

Jak doszło do incydentu w Legimi?

Naruszenie zostało wykryte podczas przeglądu anomalii w ruchu systemowym. Dzięki temu firma zauważyła nietypową aktywność, zanim sprawa mogła się rozwinąć.

Kluczowe parametry incydentu przedstawiono w poniższej tabeli.

ParametrInformacja
Liczba poszkodowanych183 osoby
Data incydentu22 września
PodatnośćIDOR, niewystarczająca kontrola uprawnień przy pobieraniu dokumentów
MiejsceAplikacja webowa panelu wydawcy
Sposób wykryciaPrzegląd anomalii w ruchu systemowym

Sprawcą była osoba nieuprawniona, która wykorzystała opisaną lukę.

Jakie dane zostały naruszone, a czego incydent nie objął?

Warto odróżnić zakres potwierdzony od obaw, które mogą pojawić się u czytelników. Z ustaleń firmy wynika, że przejęcie kont pracowników nie nastąpiło, a baza danych nie została naruszona. Incydent dotyczył więc dostępu do dokumentów w panelu, a nie całej infrastruktury.

ObszarStan ustaleń
Przejęcie kont pracownikówNie doszło
Naruszenie bazy danychNie doszło
Podobne błędy w pozostałych systemachNie wykryto
Publikacja danychBrak potwierdzonych informacji
Wykorzystanie danychBrak potwierdzonych informacji

Brak potwierdzonych informacji o publikacji lub wykorzystaniu danych nie oznacza, że ryzyko zniknęło. Oznacza tylko, że na tę chwilę nie ma dowodów w żadnej z tych kwestii.

Jak firma i Urząd Ochrony Danych Osobowych zareagowały?

Po wykryciu luki zablokowano źródło ataku i wdrożono poprawkę w panelu wydawcy. Przeprowadzono też przegląd pozostałych systemów, który nie wykrył podobnych błędów.

Naruszenie zgłoszono Prezesowi Urzędu Ochrony Danych Osobowych, a osoby, których dane dotyczyły, zostały powiadomione. Zgłoszenie do urzędu i informowanie zainteresowanych to standardowe obowiązki administratora po incydencie tego typu, wynikające z RODO.

Co z tego wynika dla branży?

Przypadek Legimi pokazuje, że nawet po dokładnym przeglądzie systemów warto regularnie sprawdzać, czy kontrola dostępu działa tak, jak powinna. Błędy w panelach dla partnerów i wydawców są szczególnie wrażliwe, bo mają dostęp do dokumentów wielu podmiotów.

Co to oznacza dla Ciebie?

Jeśli korzystasz z Legimi, nie musisz przyjmować najgorszego scenariusza, ale warto zachować ostrożność. Zmień hasło, jeśli używasz go również w innych serwisach, i obserwuj nietypowe wiadomości, zwłaszcza takie, które odnoszą się do Twoich zakupów lub konta. Informacje o zgłoszeniu i powiadomieniu powinny docierać bezpośrednio do osób, których dane dotyczyły, więc warto uważnie sprawdzać skrzynkę pocztową.

Dla osób zajmujących się bezpieczeństwem aplikacji to przypomnienie, że każdy zasób, do którego można odwołać się przez identyfikator, wymaga sprawdzenia uprawnień po stronie serwera.

Najczęstsze pytania

Ile osób dotknął wyciek danych Legimi?

Incydent dotknął 183 osób. Dane tych użytkowników zostały naruszone w wyniku błędu w panelu wydawcy, który miał miejsce 22 września.

Czym jest podatność IDOR?

IDOR, czyli Insecure Direct Object Reference, to błąd, w którym aplikacja udostępnia zasób na podstawie identyfikatora podanego przez użytkownika, bez sprawdzenia, czy ma do niego prawo. W przypadku Legimi zawiodła kontrola uprawnień przy pobieraniu dokumentów.

Czy konta pracowników Legimi zostały przejęte?

Nie. Według informacji przekazanych przez Inspektora Danych Osobowych Legimi SA, do przejęcia kont pracowników nie doszło, a baza danych nie została naruszona.

Co zrobić, jeśli jestem użytkownikiem Legimi?

Warto zmienić hasło do konta i uważać na podejrzane wiadomości, które mogą wykorzystywać informacje o Twoim koncie. Zgodnie z przepisami administrator powinien powiadomić osoby, których dane dotyczyły.

Na podstawie: Sekurak. Tekst opracowany redakcyjnie.