Cibersegurança

Mais de 16 mil bancos de dados do Supabase expõem dados pessoais, senhas e tokens de acesso

Pesquisadores da UpGuard descobriram que mais de 16 mil bancos de dados associados ao Supabase permitiam acesso a tabelas legíveis, que em mais da metade dos casos continham dados pessoais, com senhas e tokens de autenticação presentes em um grupo menor. A falha está relacionada a configurações de segurança incorretas, incluindo políticas de proteção de linhas e chaves públicas usadas de forma inadequada.

2026-09-28
4 min de leitura
2 visualizações
certi.news Editorial Team
Mais de 16 mil bancos de dados do Supabase expõem dados pessoais, senhas e tokens de acesso

Uma análise realizada pela empresa de gestão de riscos de cibersegurança UpGuard mostrou que mais de 16 mil bancos de dados que usam o Supabase estavam expostos devido a configurações incorretas, permitindo a leitura de tabelas contendo dados pessoais, informações de credenciais e tokens de autenticação. A empresa indica que uma parcela muito pequena dos dados expostos pode incluir informações de cartões de crédito, com base na análise dos esquemas das tabelas.

O Supabase oferece uma plataforma de código aberto construída em torno do PostgreSQL e fornece serviços de backend que ajudam a criar e lançar aplicativos e sites rapidamente. A plataforma ganhou popularidade entre desenvolvedores que usam ferramentas de inteligência artificial, e a UpGuard afirmou que o desenvolvimento apoiado por inteligência artificial representa mais de 60% dos bancos de dados criados recentemente, ressaltando que as verificações não comprovam que todos os sites afetados foram construídos com agentes de programação baseados em inteligência artificial.

Escopo dos dados identificados na análise

Os pesquisadores da UpGuard analisaram um conjunto de cerca de 300 mil domínios que apresentavam indícios de uso do Supabase e procuraram tabelas com o nome users. Em alguns casos, as consultas retornaram uma página do banco de dados, enquanto outros casos mostraram que uma tabela com um nome diferente estava disponível. Com base nos esquemas das tabelas, os pesquisadores deduziram os tipos de dados que poderiam ser acessados.

Mais da metade dos bancos de dados expostos continha informações de identificação pessoal, enquanto um grupo menor incluía senhas e tokens de autenticação. Entre os exemplos citados pela empresa estão:

  • Um serviço de estacionamento com manobrista nos Estados Unidos expôs mais de 100 mil registros de clientes, incluindo dados de contato, placas de veículos e histórico de visitas.
  • Um serviço canadense de imigração expôs cerca de 5 mil registros de usuários, incluindo 884 senhas em texto simples.
  • Uma plataforma indiana para criadores de conteúdo adulto expôs dados de identidade, contas de pagamento e mais de 100 mil mensagens privadas.
  • Um serviço de OTP nas Filipinas expôs os dados de mais de 2 mil usuários e 100 mil mensagens SMS, incluindo comunicações pessoais que aparentemente não estavam relacionadas ao serviço.
  • Um consulado governamental africano expôs registros referentes a 25 mil pessoas, incluindo endereços e locais de moradia emergencial.

O que a falha expõe?

A UpGuard atribuiu os casos de exposição à fragilidade das configurações de segurança dos aplicativos, incluindo a ausência ou a ineficácia de políticas de segurança em nível de linha, além do uso inadequado de chaves públicas. A empresa considera que o tipo de atividade comercial não explica o problema; o fator comum é que os desenvolvedores ou operadores dos aplicativos não configuraram o banco de dados de acordo com a sensibilidade dos dados armazenados nele.

Esses resultados indicam que a velocidade de criação de aplicativos, com ou sem o auxílio da inteligência artificial, não substitui a revisão das permissões de acesso e das políticas do banco de dados. No entanto, a fonte não apresenta evidências que determinem a proporção de sites realmente criados por inteligência artificial; portanto, o uso dessas ferramentas não pode ser considerado uma causa comprovada de cada caso de exposição.

O que os usuários do Supabase devem revisar?

A UpGuard afirmou que notificou os proprietários dos aplicativos quando a análise aprofundada revelou uma exposição significativa. A empresa também recomendou que os usuários do Supabase revisem a documentação de segurança da plataforma, incluindo as ferramentas do consultor e o guia de segurança das APIs, para procurar e corrigir riscos de exposição. Os detalhes específicos de cada banco de dados, como por quanto tempo ele permaneceu exposto e quantas vezes foi acessado, não são mencionados no material de origem.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias