Saltar al contenido principal

Brecha en Gyazo: 23,6 millones de registros y 490 millones de metadatos de imágenes expuestos en un servicio SaaS

Helpfeel, la empresa que gestiona el servicio de capturas de pantalla Gyazo, ha confirmado un acceso no autorizado a través de una vulnerabilidad en su servidor de subida de imágenes. Se expusieron registros de usuarios y metadatos de imágenes, incluido texto extraído por OCR.

CiberseguridadEquipo Seintec3 min de lectura
Brecha en Gyazo: 23,6 millones de registros y 490 millones de metadatos de imágenes expuestos en un servicio SaaS

Resumen de la noticia

Helpfeel ha confirmado que el 11 de septiembre de 2026 un tercero explotó una vulnerabilidad en el servidor de subida de imágenes de Gyazo, su servicio cloud de capturas y grabación de pantalla, para acceder sin autorización a sus sistemas y ejecutar comandos. La compañía bloqueó las vías de acceso y corrigió la vulnerabilidad al día siguiente.

Se vieron afectados unos 23,62 millones de registros de usuario —según la cuenta, nombres o alias, correos, hashes de contraseñas, identificadores de sesión y tokens de integración— y unos 490 millones de registros de metadatos de imágenes, mayoritariamente de imágenes subidas hasta enero de 2019. La empresa indica que no se perdieron las imágenes en sí ni datos de pago, y que el número de personas afectadas aún se está determinando.

El punto más delicado son los metadatos: incluyen datos EXIF, texto reconocido por OCR e identificadores de imagen que, según análisis publicados, podrían permitir reconstruir URL y ver parte del contenido. Una captura de pantalla de un panel interno, un correo o una factura puede contener mucha más información de la que parece.

Para las empresas, la lección es de gobierno del SaaS: herramientas aparentemente inocuas, adoptadas por empleados sin pasar por TI, pueden acumular información sensible durante años fuera de cualquier control corporativo.

Fuente: ThreatPaper — 25 de septiembre de 2026

Preguntas frecuentes

¿Se robaron las imágenes de los usuarios?
Según Helpfeel, no se perdieron los archivos de imagen. Sí se accedió a metadatos de imágenes, que incluyen información como datos EXIF o texto extraído por OCR.
¿Qué debe hacer una empresa cuyos empleados usaban Gyazo?
Cambiar las contraseñas afectadas, revocar integraciones, valorar qué información pudo quedar expuesta en las capturas y aprovechar para revisar qué herramientas SaaS se usan sin control.

Conceptos mencionados en este artículo: Cloud · SaaS · Vulnerabilidad

Cada herramienta en la nube que usan tus empleados es un lugar más donde viven tus datos. En Seintec te ayudamos a inventariar, controlar y proteger el uso de servicios SaaS. Habla con nuestro equipo de ciberseguridad.

Contactar con Seintec

Servicio relacionado

Ciberseguridad

Blindamos tu empresa para que nunca se detenga.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.