Más de 16.000 bases de datos de Supabase exponen datos personales y credenciales

Investigadores de UpGuard identificaron más de 16.000 bases de datos de Supabase con tablas accesibles que contenían información personal, contraseñas o tokens de autenticación.

Protección de datos
Más de 16.000 bases de datos de Supabase exponen datos personales y credenciales

El 28 de septiembre de 2026, investigadores de UpGuard localizaron más de 16.000 bases de datos de Supabase configuradas de forma insegura. Las tablas accesibles exponían información personal identificable, contraseñas o tokens de autenticación.

UpGuard analizó unos 300.000 dominios que mostraban indicios de utilizar Supabase y comprobó la existencia de tablas de usuarios, incluidas aquellas con nombres diferentes. En más de la mitad de las bases de datos expuestas encontró información personal, mientras que un subconjunto menor contenía contraseñas y tokens. El análisis de los esquemas también apuntó a una posible presencia limitada de datos de tarjetas de crédito.

Entre los casos identificados figura un servicio de aparcacoches de Estados Unidos que exponía más de 100.000 registros de clientes, con datos de contacto, matrículas e historial de visitas. Un servicio canadiense de inmigración habría dejado accesibles casi 5.000 registros, incluidos 884 contraseñas en texto claro.

Los investigadores también señalaron la exposición de información de identidad, cuentas de pago y más de 100.000 mensajes privados en una plataforma india para creadores adultos. Un servicio de OTP de Filipinas dejaba accesibles datos de más de 2.000 usuarios y 100.000 mensajes SMS, mientras que un consulado de un gobierno africano exponía registros de 25.000 personas, con direcciones y ubicaciones de alojamiento de emergencia.

UpGuard atribuye las exposiciones a configuraciones deficientes de seguridad de las aplicaciones, como políticas de seguridad a nivel de fila inexistentes o ineficaces y el uso incorrecto de claves públicas. La empresa destacó el riesgo asociado al desarrollo asistido por inteligencia artificial, aunque advirtió de que sus análisis no demuestran que todos los sitios afectados fueran creados con agentes de codificación basados en IA.

UpGuard afirmó haber notificado a los responsables de las aplicaciones cuando su análisis más detallado detectó exposiciones relevantes. La empresa recomendó a los usuarios de Supabase revisar la documentación de seguridad de la plataforma, incluidos sus asesores y la guía de seguridad de API. Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email