Liputan6.com, Jakarta - Seorang peneliti keamanan mengungkap dugaan celah pada sistem privasi Instagram yang berpotensi membuka akses ke konten akun pribadi.
Dalam laporannya, peneliti menemukan bahwa sejumlah profil pribadi masih mengembalikan tautan foto pengguna yang tidak diautentikasi.
Padahal, fitur akun pribadi Instagram dirancang khusus untuk membatasi akses foto, video, stories dan reels hanya kepada pengguna yang telah disetujui sebagai pengikut (follower). Dengan fitur tersebut konten seharusnya tidak dapat dilihat oleh pihak di luar daftar pengikut akun terkait.
Advertisement
Dilansir Bleeping Computer, Senin (2/2/2026), baru-baru ini temuan menunjukkan bahwa dalam kondisi tertentu, konten dari profil pribadi justru ikut tersemat dalam respons server Instagram.
Respons ini diketahui dapat diakses secara publik, sehingga memungkinkan pihak yang tidak memiliki izin tetap memperoleh informasi berupa tautan pengguna.
Peneliti tersebut mengaku telah menyampaikan laporan lengkap beserta bukti teknis kepada Meta, perusahaan induk Instagram.
Menurutnya, Meta sempat melakukan perbaikan terhadap masalah yang dilaporkan. Meski demikian, laporan tersebut kemudian ditutup dengan status “tidak berlaku.”
Meta berasalan bahwa kerentanan yang dilaporkan tidak dapat direproduksi kembali dalam pengujian internal mereka. Hingga saat ini, belum ada penjelasan lebih lanjut mengenai temuan tersebut berdampak luas terhadap pengguna Instagram atau hanya terjadi pada kasus-kasus tertentu.
Profil Instagram Pribadi Bocor Foto
Peneliti keamanan Jatin Banga mengungkap dugaan kebocoran data pada sejumlah akun pribadi Instagram. Ia menemukan bahwa tautan ke foto-foto pribadi masih tersimpan di dalam respons HTML halaman profil.
Meski akun pribadi menampilkan pesan bahwa konten hanya bisa dilihat oleh pengikut, kode sumber halaman pada kasus tertentu tetap memuat tautan foto dan keterangan yang seharusnya tidak dapat diakses publik.
Temuan ini dibuktikan memalui video bukti konsep (PoC). Dari pengujian terbatas, sekitar 28% akun uji diketahui masih mengembalikan dan keterangan foto pribadi. Temuan ini kembali menyoroti sistem perlindungan privasi Instagram.
Advertisement
Meta Diam-Diam Melakukan Perbaikan Usai Menerima Laporan
Jatin Banga menyatakan telah melaporkan temuan celah keamanan tersebut kepada Meta sejak 12 Oktober 2025. Saat itu, Meta mengkalsifikasikan masalah ini sebagai isu caching CDN.
Namun, Banga membantah penilaian tersebut. Ia menegaskan bahwa masalah bukan berasal dari sistem caching, melainkan kegagalan sistem Instagram dalam memeriksa izin akses sebelum mengirimkan respons dari server.
Banga kemudian mengajukan laporan bug kedua untuk memperjelas temuannya. Meski sempat terjadi diskusi selama beberapa hari, ia mengaku tidak mendapatkan solusi yang memuaskan. Setelah beberapa kali pertukaran informasi, laporan tersebut akhirnya ditutup dengan status “tidak berlaku.”
Meski demikian, menurut Banga, celah keamanan tersebut berhenti berfungsi sekitar 16 Oktober 2025. Ia mengklaim telah memberi Meta waktu lebih dari 90 hari untuk melakukan perbaikan, meski tanpa adanya konfirmasi resmi terkait penyebab utama masalah.
Untuk mendukung temuannya, Banga membagikan dokumentasi dan bukti teknis, termasuk kepada media teknologi. Ia juga menjelaskan bahwa bug tersebut tidak dapat diarsipkan menggunakan layanan publik karena membutuhkan pengaturan perangkat dan header khusus untuk memicu kebocoran data.
Infografis Siap-Siap Komdigi Akan Batasi Usia Anak Bikin Akun Medsos. (Liputan6.com/Gotri/Abdillah)
:strip_icc():format(webp)/kly-media-production/medias/5127776/original/024360200_1739182325-Infografis_SQ_Siap-Siap_Komdigi_Akan_Batasi_Usia_Anak_Bikin_Akun_Medsos.jpg)
Advertisement
:strip_icc():format(webp)/kly-media-production/medias/5463779/original/049305200_1767670885-Screenshot_2026-01-06_103951.jpg)
:strip_icc():format(webp)/kly-media-production/medias/4919749/original/034086800_1723781524-000_36EC7XK.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8208033/original/056349800_1781066890-063_2280813255.jpg)
:strip_icc():format(webp)/kly-media-production/medias/3267613/original/079814300_1602679710-Kejahatan_Siber.jpg)
:strip_icc():format(webp)/kly-media-production/avatars/3921195/original/ACg8ocJUeoCwQlEubJQCaMV_JFFofowHluG7DG36ZZNM7mB3yQyNvA%3Ds200.png)
:strip_icc():format(webp)/kly-media-production/medias/4205407/original/050665500_1666852451-pile-3d-instagram-logos.jpg)
:strip_icc():format(webp)/kly-media-production/avatars/155/original/044152800_1745337825-WhatsApp_Image_2025-04-22_at_10.54.48_PM.jpeg)

:strip_icc():format(webp)/kly-media-production/medias/8256534/original/027399300_1781161052-Vertical_500x656_-_Pentas_Bola_Dunia_2026__3_.png)
:strip_icc():format(webp)/kly-media-production/medias/8260379/original/084688000_1781589230-tj_verde.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8259296/original/035877100_1781495343-_____________FIFAWorldCup.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8621898/original/023575700_1782614127-063_2283622576.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5540345/original/069396100_1774710516-jerman.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8560764/original/057361200_1782508647-000_B8GJ8DG.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8618866/original/035352900_1782607831-063_2283624619.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5243047/original/051478600_1749093312-AP25155771563061.jpg)
:strip_icc():format(webp)/kly-media-production/medias/3529388/original/056973400_1627972342-000_9767F7.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8260382/original/054470700_1781590662-063_2281748273.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8261539/original/051141200_1781743137-IMG-20260618-WA0008.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8625922/original/005183100_1782620553-063_2283651686.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8625483/original/070181900_1782619556-000_B8K37NR.jpg)
:strip_icc():format(webp)/kly-media-production/medias/3617239/original/089374800_1635501781-Meta_Sign_AP_Photo_-_Tony_Avelar.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/2078526/original/067442700_1523525419-LLUIS_GENE_-_AFP.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8262501/original/064050400_1781825333-Meta_Piala_Dunia_2026_01.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8258488/original/003206800_1781348315-ChatGPT_Tercepat_Tembus_1_Miliar_Pengguna__Rival_OpenAI_Ini_Tumbuh_10x_Lebih_Cepat.jpg)
:strip_icc():format(webp)/kly-media-production/medias/3470108/original/004652600_1622538214-adem-ay-zs-41Br0WhQ-unsplash.jpg)
:strip_icc():format(webp)/kly-media-production/medias/7988431/original/088293700_1780826108-Meta.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/4203050/original/004339100_1666688306-Aplikasi_Whatsapp_Down-Angga-3.jpg)
:strip_icc():format(webp)/kly-media-production/medias/3348724/original/044958800_1610591792-neonbrand-nZJBt4gQlKI-unsplash.jpg)
:strip_icc():format(webp)/kly-media-production/medias/7591572/original/007107000_1780374074-Celios.jpeg)