Cybersicherheit

Mehr als 16.000 Supabase-Datenbanken legen personenbezogene Daten, Passwörter und Zugangscodes offen

Forscher von UpGuard stellten fest, dass mehr als 16.000 mit Supabase verbundene Datenbanken den Zugriff auf lesbare Tabellen ermöglichten. In mehr als der Hälfte der Fälle enthielten diese personenbezogene Daten; in einer kleineren Gruppe fanden sich Passwörter und Authentifizierungscodes. Die Schwachstelle hängt mit fehlerhaften Sicherheitseinstellungen zusammen, darunter Richtlinien zur Zeilensicherheit und unsachgemäß verwendete öffentliche Schlüssel.

2026-09-28
4 Min. Lesezeit
2 Aufrufe
certi.news Editorial Team
Mehr als 16.000 Supabase-Datenbanken legen personenbezogene Daten, Passwörter und Zugangscodes offen

Eine von dem Unternehmen UpGuard für das Management von Cybersicherheitsrisiken durchgeführte Analyse zeigte, dass mehr als 16.000 Supabase-Datenbanken aufgrund fehlerhafter Einstellungen offengelegt waren. Dadurch konnten Tabellen mit personenbezogenen Daten, Zugangsdaten und Authentifizierungscodes gelesen werden. Das Unternehmen weist darauf hin, dass ein sehr kleiner Anteil der offengelegten Daten möglicherweise Kreditkarteninformationen enthalten könnte, basierend auf einer Analyse der Tabellenschemata.

Supabase bietet eine Open-Source-Plattform auf Basis von PostgreSQL und stellt Backend-Dienste bereit, die beim schnellen Aufbau und Start von Anwendungen und Websites helfen. Die Plattform ist bei Entwicklern beliebter geworden, die Werkzeuge der künstlichen Intelligenz nutzen. UpGuard erklärte, dass durch künstliche Intelligenz unterstützte Entwicklung mehr als 60 % der neu erstellten Datenbanken ausmache, betonte jedoch, dass die Untersuchungen nicht beweisen, dass alle betroffenen Websites mit KI-Programmieragenten erstellt wurden.

Umfang der in der Untersuchung sichtbaren Daten

Die Forscher von UpGuard analysierten eine Gruppe von etwa 300.000 Domains, die Anzeichen für die Nutzung von Supabase zeigten, und suchten nach Tabellen mit dem Namen users. In einigen Fällen gaben die Abfragen eine Seite aus der Datenbank zurück, während andere Fälle zeigten, dass eine Tabelle mit einem anderen Namen zugänglich war. Anhand der Tabellenschemata leiteten die Forscher die Arten der Daten ab, auf die zugegriffen werden konnte.

Mehr als die Hälfte der offengelegten Datenbanken enthielt personenbezogene Identifikationsinformationen, während eine kleinere Gruppe Passwörter und Authentifizierungscodes umfasste. Zu den vom Unternehmen genannten Beispielen gehören:

  • Ein Parkservice in den Vereinigten Staaten legte mehr als 100.000 Kundendatensätze offen, darunter Kontaktdaten, Fahrzeugkennzeichen und Besuchsprotokolle.
  • Ein kanadischer Einwanderungsdienst legte rund 5.000 Nutzerdatensätze offen, darunter 884 Passwörter im Klartext.
  • Eine indische Plattform für Ersteller von Inhalten für Erwachsene legte Identitätsdaten, Zahlungskonten und mehr als 100.000 private Nachrichten offen.
  • Ein OTP-Dienst auf den Philippinen legte Daten von mehr als 2.000 Nutzern und 100.000 SMS-Nachrichten offen, darunter persönliche Mitteilungen, die offenbar nicht mit dem Dienst in Verbindung standen.
  • Ein afrikanisches Regierungskonsulat legte Datensätze von 25.000 Personen offen, darunter Adressen und Standorte von Notunterkünften.

Was legt die Schwachstelle offen?

UpGuard führte die Fälle auf schwache Sicherheitseinstellungen der Anwendungen zurück, darunter das Fehlen von Richtlinien zur Sicherheit auf Zeilenebene oder deren mangelnde Wirksamkeit sowie den unsachgemäßen Einsatz öffentlicher Schlüssel. Nach Ansicht des Unternehmens erklärt die Art der Geschäftstätigkeit das Problem nicht; der gemeinsame Faktor sei, dass die Entwickler oder Betreiber der Anwendungen die Datenbank nicht entsprechend der Sensibilität der darin gespeicherten Daten konfiguriert hätten.

Diese Ergebnisse zeigen, dass die Geschwindigkeit beim Aufbau von Anwendungen – unabhängig davon, ob sie mit Unterstützung künstlicher Intelligenz oder ohne sie entwickelt werden – die Überprüfung von Zugriffsberechtigungen und Datenbankrichtlinien nicht ersetzt. Die Quelle liefert jedoch keinen Beleg dafür, welcher Anteil der Websites tatsächlich von künstlicher Intelligenz erstellt wurde. Daher kann die Nutzung dieser Werkzeuge nicht als nachgewiesene Ursache für jeden einzelnen Offenlegungsfall betrachtet werden.

Was sollten Supabase-Nutzer überprüfen?

UpGuard erklärte, das Unternehmen habe die Eigentümer von Anwendungen benachrichtigt, wenn die eingehende Analyse eine erhebliche Offenlegung ergeben habe. Außerdem rief das Unternehmen Supabase-Nutzer dazu auf, die Sicherheitsdokumentation der Plattform zu überprüfen, einschließlich der Beraterwerkzeuge und des Leitfadens zur Sicherheit von APIs, um Risiken durch Offenlegung zu suchen und zu beheben. Einzelheiten zu den einzelnen Datenbanken, etwa wie lange sie offengelegt waren und wie oft auf sie zugegriffen wurde, werden im Ausgangsmaterial nicht genannt.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen