Zum Hauptinhalt springen

Sicherheitslücke bei Gyazo: 23,6 Millionen Datensätze und 490 Millionen Bild-Metadaten in SaaS-Dienst exponiert

Helpfeel, das Unternehmen hinter dem Screenshot-Dienst Gyazo, hat einen unbefugten Zugriff über eine Schwachstelle in seinem Bild-Upload-Server bestätigt. Dabei wurden Nutzerdaten sowie Bild-Metadaten, einschließlich per OCR extrahierter Texte, offengelegt.

CybersicherheitSeintec Team3 min Lesezeit
Sicherheitslücke bei Gyazo: 23,6 Millionen Datensätze und 490 Millionen Bild-Metadaten in SaaS-Dienst exponiert

Zusammenfassung der Meldung

Helpfeel hat bestätigt, dass am 11. September 2026 ein Dritter eine Schwachstelle im Bild-Upload-Server von Gyazo, dem Cloud-Dienst für Screenshots und Bildschirmaufnahmen, ausgenutzt hat. Ziel war es, unbefugten Zugriff auf die Systeme zu erlangen und Befehle auszuführen. Das Unternehmen sperrte die Zugangswege und behob die Schwachstelle bereits am folgenden Tag.

Betroffen sind rund 23,62 Millionen Nutzerdatensätze – je nach Account Namen oder Aliase, E-Mail-Adressen, Passwort-Hashes, Sitzungs-IDs und Integrations-Tokens – sowie etwa 490 Millionen Datensätze mit Bild-Metadaten, primär von Bildern, die bis Januar 2019 hochgeladen wurden. Laut Unternehmen wurden weder die Bilder selbst noch Zahlungsdaten entwendet. Die genaue Anzahl der betroffenen Personen wird derzeit noch ermittelt.

Der kritischste Punkt sind die Metadaten: Diese enthalten EXIF-Daten, durch OCR erkannte Texte und Bild-IDs, die laut veröffentlichten Analysen eine Rekonstruktion von URLs ermöglichen könnten, um Teile der Inhalte einzusehen. Ein Screenshot eines internen Dashboards, einer E-Mail oder einer Rechnung kann weit mehr Informationen enthalten, als es auf den ersten Blick scheint.

Für Unternehmen liegt die Lehre in der SaaS-Governance: Scheinbar harmlose Tools, die von Mitarbeitern ohne Beteiligung der IT-Abteilung eingeführt werden, können über Jahre hinweg sensible Informationen außerhalb jeglicher Unternehmenskontrolle ansammeln.

Quelle: ThreatPaper — 25. September 2026

Häufig gestellte Fragen

Wurden die Bilder der Nutzer gestohlen?
Laut Helpfeel wurden die Bilddateien selbst nicht entwendet. Es wurde jedoch auf Bild-Metadaten zugegriffen, die Informationen wie EXIF-Daten oder per OCR extrahierte Texte enthalten.
Was sollte ein Unternehmen tun, dessen Mitarbeiter Gyazo genutzt haben?
Betroffene Passwörter ändern, Integrationen widerrufen, bewerten, welche Informationen in den Screenshots exponiert worden sein könnten, und die Gelegenheit nutzen, um unkontrolliert eingesetzte SaaS-Tools zu überprüfen.

In diesem Artikel erwähnte Begriffe: Cloud · SaaS · Schwachstelle

Jedes Cloud-Tool, das Ihre Mitarbeiter nutzen, ist ein weiterer Ort, an dem Ihre Daten liegen. Seintec unterstützt Sie dabei, die Nutzung von SaaS-Diensten zu inventarisieren, zu kontrollieren und abzusichern. Kontaktieren Sie unser Cybersecurity-Team.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.