Faille chez Gyazo : 23,6 millions d’enregistrements et 490 millions de métadonnées d'images exposés sur un service SaaS
Helpfeel, l'entreprise gestionnaire du service de captures d'écran Gyazo, a confirmé un accès non autorisé via une vulnérabilité sur son serveur de téléchargement d'images. Des registres d'utilisateurs et des métadonnées d'images, incluant du texte extrait par OCR, ont été compromis.

Résumé de l’actualité
Helpfeel a confirmé que le 11 septembre 2026, un tiers a exploité une vulnérabilité sur le serveur de téléchargement d'images de Gyazo, son service cloud de captures et d'enregistrements d'écran, afin d'accéder illégalement à ses systèmes et d'exécuter des commandes. L'entreprise a bloqué les accès et corrigé la faille dès le lendemain.
L'incident concerne environ 23,62 millions de comptes utilisateurs — comprenant, selon le type de compte, les noms ou pseudonymes, les adresses e-mail, les hachages de mots de passe, les identifiants de session et les jetons d'intégration — ainsi que près de 490 millions de métadonnées d'images, principalement pour des fichiers mis en ligne avant janvier 2019. L'entreprise précise que les images elles-mêmes ainsi que les données de paiement n'ont pas été dérobées, et que le nombre exact de personnes impactées est en cours d'évaluation.
Le point le plus critique réside dans les métadonnées : elles incluent des données EXIF, du texte reconnu par OCR et des identifiants d'image qui, selon des analyses publiées, pourraient permettre de reconstituer des URL et de visualiser une partie du contenu. Une simple capture d'écran d'un tableau de bord interne, d'un e-mail ou d'une facture peut contenir bien plus d'informations sensibles qu'il n'y paraît.
Pour les entreprises, la leçon porte sur la gouvernance du SaaS : des outils en apparence inoffensifs, adoptés par les employés sans l'aval de la DSI, peuvent accumuler des données sensibles pendant des années, échappant à tout contrôle interne.
Source: ThreatPaper — 25 septembre 2026
Questions fréquentes
- Les images des utilisateurs ont-elles été volées ?
- Selon Helpfeel, les fichiers images n'ont pas été dérobés. En revanche, les métadonnées des images ont été compromises, incluant des données EXIF ou du texte extrait par OCR.
- Que doit faire une entreprise dont les collaborateurs utilisaient Gyazo ?
- Il est impératif de changer les mots de passe compromis, de révoquer les intégrations, d'évaluer les informations potentiellement exposées dans les captures et de profiter de cet incident pour auditer les outils SaaS utilisés dans l'ombre.
Notions mentionnées dans cet article: Cloud · SaaS · Vulnérabilité
Chaque outil cloud utilisé par vos collaborateurs constitue un point d'entrée supplémentaire pour vos données. Seintec vous accompagne dans l'inventaire, le contrôle et la sécurisation de vos services SaaS. Contactez notre équipe cybersécurité.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.