Instagram-Bug offenbarte private Daten von Zuckerberg und Mbappé

Instagram hat am 6. Juni 2026 einen gravierenden Fehler in der eigenen Sicherheitsarchitektur aufgedeckt, der private Kontaktdaten von Nutzern sichtbar machte. Der Vorfall zog zunächst die Aufmerksamkeit auf sich, als der Login-Bildschirm von Meta-CEO Mark Zuckerberg in den sozialen Medien viral ging. Hinter dem scheinbaren Datenleck verbarg sich jedoch ein technischer Logik-Fehler im Bereich zur Passwortwiederherstellung, der von Angreifern nicht aktiv ausgenutzt worden war. Das Mutterunternehmen Meta schaltete den Fehler innerhalb weniger Stunden ab, doch die Frage nach den möglichen Folgen für die Betroffenen bleibt weiterhin offen.
Fehler im Passwort-Reset-Tool
Die Schwachstelle versteckte sich im Tool zur Wiederherstellung des eigenen Passworts, das Anwender nutzen, wenn sie den Zugang zu ihrem Konto verloren haben. Unter normalen Umständen verschleiert die Plattform hinterlegte Kontaktinformationen konsequent und zeigt in solchen Fällen nur maskierte Versionen wie m***@fb.com an. Durch einen Programmierfehler in der Ablaufsteuerung wurde dieser Schutzmechanismus jedoch vollständig umgangen.
Gab ein Nutzer den Benutzernamen eines anderen Accounts in das Formular ein, erhielt er anstelle der maskierten Version die vollständige E-Mail-Adresse sowie die hinterlegte Telefonnummer des Betroffenen. Es gibt keinerlei Hinweise darauf, dass die Server-Infrastruktur von Meta dabei infiltriert wurde. Der Fehler entstand rein durch eine fehlerhafte Logik im Code. Eine offizielle CVE-Identifikationsnummer hat Meta für diese Lücke bisher nicht veröffentlicht.
Prominente als erste Opfer
Die ersten viralen Screenshots, die den Fehler öffentlich machten, zeigten den Login-Bildschirm von Meta-Chef Mark Zuckerberg samt dessen privater E-Mail-Adresse und Telefonnummer. Damit wurde der technische Defekt einer breiten Öffentlichkeit bekannt und löste intensive Debatten über die Datensicherheit bei Instagram aus.
Auch der französische Fußballstar Kylian Mbappé fiel dem Bug zum Opfer. Besonders problematisch war in diesem Fall, dass die freigegebenen Daten einen versteckten TikTok-Account enthüllten, den der Sportler nicht öffentlich mit seiner Marke verknüpft hatte. Auf der Plattform X kritisierte ein Nutzer scharf, dass Meta auf qualifizierte Experten verzichte und stattdessen die Infrastruktur auf unzureichende KI-Lösungen ausrichte.
Metas schnelle Reaktion
Das Unternehmen spielte innerhalb weniger Stunden nach Entdeckung des Fehlers einen Notfix ein, um die ungewollte Datenpreisgabe sofort zu stoppen. In einer offiziellen Stellungnahme betonte Meta, dass es keinen massiven Diebstahl von Nutzerdaten gegeben habe und die Systeme nicht kompromittiert worden seien.
Dennoch sehen Experten die Lage kritischer: Die Offenlegung privater Kontaktdaten widerspricht den eigenen Datenschutzrichtlinien von Meta und könnte gegen Artikel 25 der europäischen DSGVO verstoßen. Die schnelle technische Reparatur ändert nichts daran, dass die Daten für einen kurzen Zeitraum öffentlich abrufbar waren. Meta hat bisher keine weiteren Details zur genauen Auswirkung des Fehlers veröffentlicht.
Risiken für Betroffene
Drohen den Betroffenen nun konkrete Schäden? Die freigegebenen Daten lassen sich von Betrügern für verschiedene Angriffsarten missbrauchen, die tief in die Privatsphäre eingreifen:
- Gezielte Phishing-Mails mit persönlicher Ansprache, die schwer von legitimen Nachrichten zu unterscheiden sind.
- SIM-Swapping-Angriffe zur Übernahme von Telefonnummern, um Zwei-Faktor-Authentifizierungen zu umgehen.
- Die Identifizierung weiterer Online-Konten über die preisgegebene E-Mail-Adresse.
Die Kombination aus E-Mail und Telefonnummer stellt ein besonders sensibles Datenpaket dar, das von Kriminellen leicht für soziale Manipulation genutzt werden kann.
Sicherheitsprobleme 2026
Der Juni-Vorfall ist nicht das erste Sicherheitsproblem, das Instagram im Jahr 2026 belastet. Bereits im Januar nutzten Betrüger das Passwort-System der Plattform, um Millionen gefälschter E-Mails zu versenden, die als offizielle Nachrichten von Instagram getarnt waren.
Parallel dazu kursierten auf Dark-Web-Foren Datenlisten mit 17,5 Millionen gestohlenen Nutzerprofilen, die auf einen früheren Datenzugriff zurückgehen. Noch im selben Juni griffen Angreifer den KI-gestützten Kundenservice-Chatbot von Meta via Prompt-Injection an. Über diese Schwachstelle gelang es ihnen, offizielle Accounts zu übernehmen, darunter das White-House-Archiv und den Account der US Space Force. Das aktuelle Datenleck bei der Passwortzurücksetzung fügt sich damit in eine Reihe von Sicherheitsvorfällen, die die Plattform in diesem Jahr erschüttert haben.
Zusammenfassung
Ein Logik-Fehler im Passwort-Reset-Tool von Instagram gab am 6. Juni 2026 private Kontaktdaten von Nutzern wie Mark Zuckerberg und Kylian Mbappé preis. Meta reagierte innerhalb weniger Stunden mit einem Notfix, doch die freigegebenen Daten können weiterhin für gezielte Phishing-Angriffe und SIM-Swapping missbraucht werden. Der Vorfall ist Teil einer Serie von Sicherheitsproblemen, die die Plattform bereits 2026 belasten.
Das könnte dich auch interessieren
Weitere Geschichten aus Technik News.

Instagram Plus ist live: Elf Premium-Features für 3,99 Euro
Meta hat das kostenpflichtige Instagram Plus ab heute weltweit freigegeben. Das monatliche Abo für 3,99 Euro liefert erweiterte Story-Funktionen, detaillierte Zuschauerdaten und neue Profil-Optionen.

Apple wirbt mit Safari-Datenschutz-Kampagne vor WWDC
Apple wirbt aktuell mit einer neuen Kampagne, die den Schutz persönlicher Daten im Safari-Browser in den Vordergrund rückt. Die Botschaft erscheint in Videos, auf Plakaten in Städten sowie als digitale Anzeige.

Meta führt Premium-Abos für WhatsApp, Instagram und Facebook ein
Das Social-Media-Unternehmen Meta stellt drei neue kostenpflichtige Abos vor: WhatsApp Plus für 2,49 Euro mit Personalisierungsfunktionen, Instagram Plus und Facebook Plus für jeweils 3,40 Euro mit erweiterten Story-Tools und Creator-Features. Die kostenlosen Basisversionen bleiben erhalten.

WhatsApp: Meta erweitert Sharing-Menü um KI-Bilder und neue Optionen
Meta hat WhatsApp um ein erweitertes Sharing-Menü erweitert, das neben klassischen Inhaltstypen auch KI-Bilder, Kontakte, Dokumente, Abstimmungen und Ereignisse ermöglicht.

iPhone 18 Pro: Apple Modem bringt Standortbegrenzung
Mit dem neuen C2-Modem-Chip in der iPhone 18 Pro-Serie erweitert Apple die Datenschutzfunktion zur Standortbegrenzung auf seine leistungsstärksten Geräte. iOS 26.3 verwehrt Mobilfunkunternehmen fortan den Zugriff auf exakte Adressdaten.

Anthropic Mythos hilft Calif-Team bei macOS-Exploit auf M5-Chip
Das Security-Team Calif hat mit Hilfe von Anthropics KI-Modell Mythos Preview in nur fünf Tagen einen Kernel-Exploit für macOS auf M5-Hardware entwickelt und Apples MIE-Schutz umgangen.
Kommentare
Sei der Erste, der hier kommentiert.
Du musst angemeldet sein, um zu kommentieren.