Veille techno
Connexion
Sécurité
9 Sécurité Critique bleepingcomputer.com · 28/09/2026

Plus de 16 000 bases de données Supabase exposent des données sensibles

Des recherches révèlent que plus de 16 000 bases de données Supabase sont mal configurées et exposent des tables accessibles, contenant des informations personnelles, des mots de passe ou des tokens d’authentification.

Supabase, une plateforme open-source basée sur PostgreSQL, est devenue populaire grâce à son utilisation dans les projets de développement assisté par l’IA, notamment dans les environnements de création d’applications.

Une analyse de configuration révèle des failles massives

Les chercheurs de UpGuard ont analysé environ 300 000 domaines utilisant Supabase, en cherchant spécifiquement une table nommée « users ». Dans plus de la moitié des cas, une telle table existait, mais elle était accessible sans authentification. Dans d'autres cas, une table alternative était disponible, permettant d’accéder à des données sensibles. L’analyse des schémas de table a permis d’identifier des types de données exposés, notamment des informations personnelles (PII), des mots de passe en clair et des tokens d’authentification.

Expositions notables dans divers secteurs

Les données exposées varient selon les cas :

  • Un service de valet américain a révélé plus de 100 000 enregistrements de clients, comprenant des détails de contact, des plaques d’immatriculation et des historiques de visite.
  • Une agence canadienne de gestion des visas a publié près de 5 000 enregistrements, dont 884 mots de passe en clair.
  • Une plateforme d’expression personnelle en Inde a révélé des messages privés, des identités et des données d’identification.
  • Un service de vérification à l’origine au Philippines a exposé plus de 2 000 profils et 100 000 messages SMS, certains apparentés à des échanges personnels.
  • Un consulat africain a révélé des données de 25 000 personnes, y compris des adresses et des lieux d’hébergement en cas d’urgence.

Ce qu'il faut retenir

  • Plus de 16 000 bases de données Supabase sont mal configurées, exposant des données sensibles comme des informations personnelles, des mots de passe ou des tokens d’authentification.
  • Ces failles sont liées à une mauvaise gestion des politiques de sécurité, notamment l’absence de politiques de sécurité par ligne (row-level security), souvent dues à une ignorance des administrateurs sur la configuration de leurs bases.
  • L’essor de l’IA dans le développement logiciel accroît le risque de configurations incorrectes, car les agents d’IA créent des applications sans que les développeurs ne comprennent les paramètres de sécurité.

Source : bleepingcomputer.com