Bretxa a Gyazo: 23,6 milions de registres i 490 milions de metadades d'imatges exposats en un servei SaaS
Helpfeel, l'empresa que gestiona el servei de captures de pantalla Gyazo, ha confirmat un accés no autoritzat mitjançant una vulnerabilitat al seu servidor de pujada d'imatges. S'han exposat registres d'usuaris i metadades d'imatges, incloent-hi text extret per OCR.

Resum de la notícia
Helpfeel ha confirmat que l'11 de setembre de 2026 un tercer va explotar una vulnerabilitat al servidor de pujada d'imatges de Gyazo, el seu servei cloud de captures i gravació de pantalla, per accedir sense autorització als seus sistemes i executar ordres. La companyia va bloquejar les vies d'accés i va corregir la vulnerabilitat l'endemà.
S'han vist afectats uns 23,62 milions de registres d'usuari —segons el compte, noms o àlies, correus, hashes de contrasenyes, identificadors de sessió i tokens d'integració— i uns 490 milions de registres de metadades d'imatges, majoritàriament d'imatges pujades fins al gener de 2019. L'empresa indica que no s'han perdut les imatges en si mateixes ni dades de pagament, i que el nombre de persones afectades encara s'està determinant.
El punt més delicat són les metadades: inclouen dades EXIF, text reconegut per OCR i identificadors d'imatge que, segons anàlisis publicades, podrien permetre reconstruir URL i veure part del contingut. Una captura de pantalla d'un panell intern, un correu o una factura pot contenir molta més informació de la que sembla.
Per a les empreses, la lliçó és de govern del SaaS: eines aparentment innòcues, adoptades pels empleats sense passar per TI, poden acumular informació sensible durant anys fora de qualsevol control corporatiu.
Font: ThreatPaper — 25 de setembre del 2026
Preguntes freqüents
- S'han robat les imatges dels usuaris?
- Segons Helpfeel, no s'han perdut els arxius d'imatge. Sí que s'ha accedit a metadades d'imatges, que inclouen informació com dades EXIF o text extret per OCR.
- Què ha de fer una empresa els empleats de la qual utilitzaven Gyazo?
- Canviar les contrasenyes afectades, revocar integracions, valorar quina informació hauria pogut quedar exposada a les captures i aprofitar per revisar quines eines SaaS s'utilitzen sense control.
Conceptes esmentats en aquest article: Cloud · SaaS · Vulnerabilitat
Cada eina al núvol que utilitzen els teus empleats és un lloc més on resideixen les teves dades. A Seintec t'ajudem a inventariar, controlar i protegir l'ús de serveis SaaS. Parla amb el nostre equip de ciberseguretat.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.