Más de 16.000 bases de datos de Supabase dejaron expuesta información privada

La firma de ciberseguridad UpGuard identificó 16.326 bases de datos con tablas accesibles públicamente. Más de la mitad contenía información personal y una parte incluía contraseñas o tokens de autenticación. Supabase afirmó que sus proyectos son seguros por defecto y señaló que la configuración también depende de sus clientes.

La firma de ciberseguridad UpGuard encontró más de 16.000 bases de datos alojadas en Supabase con información accesible públicamente.

Los registros expuestos incluían nombres, direcciones, documentos de identidad, mensajes privados y otros datos personales de usuarios ubicados en diferentes países.

Una porción menor de las bases analizadas también contenía contraseñas o tokens de autenticación, elementos que pueden permitir el acceso a cuentas y sistemas.

Analizaron cerca de 300.000 dominios

El hallazgo forma parte de una investigación de UpGuard que examinó aproximadamente 300.000 dominios con indicios de utilizar Supabase.

La plataforma ofrece bases de datos Postgres alojadas en la nube y ganó popularidad entre desarrolladores que crean aplicaciones con ayuda de asistentes de inteligencia artificial.

Los investigadores identificaron 16.326 bases de datos con tablas accesibles para cualquier persona. Más de la mitad contenía algún tipo de información personal.

Un sitio para adultos expuso datos de 65.467 usuarios

Uno de los casos documentados correspondía a un sitio de contenido para adultos en India que almacenaba información de 65.467 usuarios.

La base incluía pasaportes, licencias de conducir, números de identificación y más de 100.000 mensajes privados intercambiados con creadores de contenido.

La exposición reunía tanto información identificatoria como comunicaciones personales que debieron permanecer protegidas.

Datos de más de 100.000 clientes de un estacionamiento

UpGuard también encontró la base de datos de un servicio de valet parking ubicado en el noreste de Estados Unidos.

El sistema contenía información de más de 100.000 clientes, entre ella las matrículas de sus vehículos, el historial de propinas y notas de texto libre sobre cada persona.

Otro caso estaba relacionado con el consulado de un país africano en Francia y contenía 25.000 registros pertenecientes a personas descritas como vulnerables.

Entre los datos expuestos se encontraba la ubicación de las viviendas de emergencia en las que residían.

Mensajes utilizados para fraudes y suplantaciones

La investigación detectó además una base utilizada por una operación de tarjetas SIM virtuales en Filipinas.

El sistema era empleado para interceptar códigos de verificación de cuentas destinados a operaciones de fraude y “phishing”, y almacenaba más de 100.000 mensajes de texto.

Entre ellos aparecieron comunicaciones reales entre conductores y pasajeros de aplicaciones de transporte que no tenían relación con la operación fraudulenta, pero fueron capturadas por el mismo sistema.

Un problema conocido desde 2025

El riesgo relacionado con estas configuraciones no es nuevo. En marzo de 2025, el desarrollador Matt Turner informó sobre un problema generalizado en bases creadas mediante la plataforma de programación asistida Lovable.

La vulnerabilidad fue identificada como CVE-2025-48757 y afectaba a bases que no tenían controles para impedir que cualquier usuario consultara la información almacenada.

Posteriormente, Supabase comenzó a activar por defecto un mecanismo de seguridad a nivel de fila en las tablas creadas mediante su interfaz visual.

Las tablas creadas mediante la API

Según UpGuard, el problema continúa en las tablas generadas de manera programática a través de la interfaz de programación de aplicaciones o API.

Esta modalidad es utilizada habitualmente por los asistentes de inteligencia artificial cuando interactúan con Supabase.

En esos casos, la protección a nivel de fila no se activa automáticamente, lo que puede dejar la información disponible si el desarrollador no configura correctamente los controles de acceso.

El crecimiento del desarrollo asistido por IA

Supabase alcanzó una valoración de USD 10.000 millones, impulsada por el crecimiento de las aplicaciones desarrolladas con asistencia de inteligencia artificial y alojadas en su infraestructura.

La expansión de estas herramientas permite acelerar la creación de software, pero también puede provocar que se omitan configuraciones esenciales de privacidad y seguridad.

El hallazgo muestra que una aplicación puede funcionar correctamente para sus usuarios y, al mismo tiempo, mantener sus tablas internas expuestas públicamente.

La respuesta de Supabase

El director de seguridad de la información de Supabase, Bil Harmer, afirmó que la compañía no había tenido acceso al estudio de UpGuard.

El ejecutivo sostuvo que los proyectos de la plataforma son “seguros por defecto” y describió la protección de los datos como una responsabilidad compartida entre la empresa y sus clientes.

“Ofrecemos configuraciones predeterminadas seguras y herramientas, y los clientes controlan cómo configuran sus propios proyectos”, señaló.

Harmer agregó que Supabase notifica a los clientes afectados cuando detecta problemas de seguridad.

Otros estudios ya habían advertido el riesgo

El director de investigación de UpGuard, Greg Pollock, señaló que el informe busca generar conciencia sobre las exposiciones de información.

Investigaciones anteriores habían identificado un patrón similar. Un estudio examinó 107 empresas emergentes del programa Y Combinator y encontró que el 28 % exponía información personal identificable.

Otro análisis evaluó 1.072 aplicaciones programadas con ayuda de inteligencia artificial y encontró 39 con tablas que podían leerse utilizando la clave pública de Supabase.

Los resultados refuerzan la importancia de revisar los permisos de acceso y activar las protecciones necesarias antes de almacenar información personal en aplicaciones conectadas a bases de datos en la nube.

Fuente: Infobae

WP Radio
WP Radio
OFFLINE LIVE
Scroll al inicio