Ciberseguridad

Más de 16.000 bases de datos de Supabase exponen datos personales, contraseñas y códigos de acceso

Investigadores de UpGuard descubrieron que más de 16.000 bases de datos asociadas con Supabase permitían acceder a tablas legibles que, en más de la mitad de los casos, contenían datos personales, mientras que un grupo más pequeño incluía contraseñas y códigos de autenticación. El fallo está relacionado con configuraciones de seguridad incorrectas, entre ellas las políticas de seguridad a nivel de fila y las claves públicas utilizadas de forma inadecuada.

2026-09-28
4 min de lectura
2 visitas
certi.news Editorial Team
Más de 16.000 bases de datos de Supabase exponen datos personales, contraseñas y códigos de acceso

Un análisis realizado por la empresa de gestión de riesgos de ciberseguridad UpGuard mostró que más de 16.000 bases de datos que utilizan Supabase estaban expuestas debido a configuraciones incorrectas, lo que permitía leer tablas que contenían datos personales, información de credenciales y códigos de autenticación. La empresa señala que una proporción muy pequeña de los datos expuestos podría incluir información de tarjetas de crédito, basándose en el análisis de los esquemas de las tablas.

Supabase ofrece una plataforma de código abierto basada en PostgreSQL y proporciona servicios de backend que ayudan a crear y lanzar aplicaciones y sitios web rápidamente. La popularidad de la plataforma ha aumentado entre los desarrolladores que utilizan herramientas de inteligencia artificial, ya que UpGuard afirmó que el desarrollo asistido por IA representa más del 60% de las bases de datos creadas recientemente, aunque subrayó que los análisis no demuestran que todos los sitios afectados hayan sido construidos utilizando agentes de programación basados en inteligencia artificial.

Alcance de los datos que aparecieron en el análisis

Los investigadores de UpGuard analizaron un conjunto de unos 300.000 dominios que mostraban indicios de utilizar Supabase y buscaron tablas con el nombre users. En algunos casos, las consultas devolvieron una página de la base de datos, mientras que en otros mostraron que estaba disponible una tabla con un nombre diferente. Basándose en los esquemas de las tablas, los investigadores dedujeron los tipos de datos a los que se podía acceder.

Más de la mitad de las bases de datos expuestas contenían información de identificación personal, mientras que un grupo más pequeño incluía contraseñas y códigos de autenticación. Entre los ejemplos citados por la empresa se encuentran:

  • Un servicio de aparcamiento con valet en Estados Unidos expuso más de 100.000 registros de clientes, incluidos datos de contacto, matrículas de vehículos y un historial de visitas.
  • Un servicio canadiense de inmigración expuso cerca de 5.000 registros de usuarios, incluidas 884 contraseñas en texto plano.
  • Una plataforma india para creadores de contenido para adultos expuso datos de identidad, cuentas de pago y más de 100.000 mensajes privados.
  • Un servicio de OTP en Filipinas expuso los datos de más de 2.000 usuarios y 100.000 mensajes SMS, incluidas comunicaciones personales que aparentemente no estaban relacionadas con el servicio.
  • Un consulado gubernamental africano expuso registros correspondientes a 25.000 personas, incluidas direcciones y ubicaciones de alojamiento de emergencia.

¿Qué revela el fallo?

UpGuard atribuyó los casos de exposición a configuraciones deficientes de seguridad de las aplicaciones, incluida la ausencia o ineficacia de las políticas de seguridad a nivel de fila, además del uso indebido de las claves públicas. La empresa considera que el tipo de actividad comercial no explica el problema; el factor común es que los desarrolladores o los operadores de las aplicaciones no configuraron la base de datos de acuerdo con la sensibilidad de los datos almacenados en ella.

Estos resultados indican que la rapidez en la creación de aplicaciones, ya sea con ayuda de la inteligencia artificial o sin ella, no sustituye la revisión de los permisos de acceso y las políticas de la base de datos. Sin embargo, la fuente no proporciona pruebas que determinen qué proporción de los sitios fue realmente creada por inteligencia artificial, por lo que el uso de estas herramientas no puede considerarse una causa demostrada de cada caso de exposición.

¿Qué deberían revisar los usuarios de Supabase?

UpGuard afirmó que notificó a los propietarios de las aplicaciones cuando el análisis detallado reveló una exposición importante. También instó a los usuarios de Supabase a revisar la documentación de seguridad de la plataforma, incluidas las herramientas del asesor y la guía de seguridad de las API, para buscar y corregir riesgos de exposición. Los detalles específicos de cada base de datos, como el tiempo que permaneció expuesta y el número de veces que fue consultada, no se mencionan en el material fuente.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias