CiberLATAMbywhalemate

Supabase e Cloudflare expuseram dados por falhas

UpGuard encontrou 16.326 bases de Supabase expostas. Cloudflare corrigiu uma falha cross-tenant em Containers.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

UpGuard identificou 16.326 bases de dados hospedadas em Supabase com tabelas legíveis expostas à web pública, em um caso atribuído a erro de configuração e não a invasão do provedor. Em paralelo, a Cloudflare corrigiu uma falha em Containers que podia deixar dados entre clientes por um problema de armazenamento compartilhado, enquanto a Infobae Perú reportou um novo backdoor em ataques contra entidades da região, com menção ao Peru.

UpGuard identificou 16.326 bases de dados hospedadas em Supabase com tabelas legíveis expostas à web pública. A investigação atribuiu o problema a um erro de configuração, não a uma invasão do provedor. Ao mesmo tempo, a Cloudflare corrigiu uma falha em Containers que podia expor dados entre clientes. No Peru, também foi reportado um novo backdoor em ataques contra entidades governamentais de vários países da região.

¿Qué encontró UpGuard en Supabase?

UpGuard encontrou 16.326 bases de dados em Supabase com tabelas legíveis expostas à web pública. A cobertura jornalística sobre o trabalho indicou que uma configuração incorreta deixou mais de 16 mil bases acessíveis na internet, com dados como senhas, telefones e endereços expostos.

Um resumo técnico citado pela Unite.AI informou ainda que mais da metade das bases expostas apresentava indícios de informação pessoal. Uma parcela menor continha senhas ou tokens de autenticação, e um número muito reduzido incluía dados plausíveis de cartões de crédito. O mesmo material esclareceu que se tratava de indicadores observados pelo pesquisador, e não de uma medição de usuários afetados nem de prova de acesso malicioso.

¿Qué problema corrigió Cloudflare?

A Cloudflare corrigiu uma falha em Containers que podia deixar dados residuais de outros clientes expostos por uma configuração de armazenamento compartilhado. Segundo a divulgação da empresa, o sistema estava configurado para não esvaziar blocos reutilizados de 64 KiB, o que podia permitir exposição cross-tenant.

A HawkEye apontou que o cenário exigia uma conta Workers Paid e que as informações expostas podiam incluir metadados de sistemas de arquivos, estruturas de diretórios, páginas de banco de dados e bancos SQLite completos. A Matrice Digitale acrescentou que o risco não permitia escolher diretamente uma vítima nem ler discos ativos, porque dependia de blocos físicos reutilizados. O problema estava na recuperação de dados residuais de cargas anteriores no mesmo host.

¿Qué se reportó en la región?

A Infobae Perú informou que um novo backdoor foi detectado em ataques contra entidades governamentais de vários países da região, incluindo o Peru. O dado entrou em uma cobertura local sobre um ciberataque que poderia expor informações militares e de segurança nacional.

Com esse antecedente, o material disponível mostra uma sequência de incidentes ligados a configurações expostas e a falhas de isolamento em infraestrutura em nuvem, com impactos potenciais para organizações que operam na região e para ambientes que dependem de serviços gerenciados.

Fontes

Ver todas