Saltar para o conteúdo principal

Falha na Gyazo: 23,6 milhões de registos e 490 milhões de metadados de imagens expostos num serviço SaaS

A Helpfeel, a empresa que gere o serviço de capturas de ecrã Gyazo, confirmou um acesso não autorizado através de uma vulnerabilidade no seu servidor de carregamento de imagens. Foram expostos registos de utilizadores e metadados de imagens, incluindo texto extraído por OCR.

CibersegurançaEquipa Seintec3 min de leitura
Falha na Gyazo: 23,6 milhões de registos e 490 milhões de metadados de imagens expostos num serviço SaaS

Resumo da notícia

A Helpfeel confirmou que, a 11 de setembro de 2026, um terceiro explorou uma vulnerabilidade no servidor de carregamento de imagens da Gyazo, o seu serviço cloud de capturas e gravação de ecrã, para aceder sem autorização aos seus sistemas e executar comandos. A empresa bloqueou as vias de acesso e corrigiu a vulnerabilidade no dia seguinte.

Foram afetados cerca de 23,62 milhões de registos de utilizadores — dependendo da conta, nomes ou pseudónimos, e-mails, hashes de palavras-passe, identificadores de sessão e tokens de integração — e cerca de 490 milhões de registos de metadatos de imagens, maioritariamente de imagens carregadas até janeiro de 2019. A empresa indica que não se perderam as imagens propriamente ditas nem dados de pagamento, e que o número de pessoas afetadas ainda está a ser determinado.

O ponto mais delicado são os metadatos: incluem dados EXIF, texto reconhecido por OCR e identificadores de imagem que, segundo análises publicadas, poderiam permitir reconstruir URL e visualizar parte do conteúdo. Uma captura de ecrã de um painel interno, um e-mail ou uma fatura pode conter muito mais informação do que parece.

Para as empresas, a lição prende-se com a governação do SaaS: ferramentas aparentemente inócuas, adotadas por colaboradores sem passar pelas TI, podem acumular informação sensível durante anos fora de qualquer controlo corporativo.

Fonte: ThreatPaper — 25 de setembro de 2026

Perguntas frequentes

As imagens dos utilizadores foram roubadas?
Segundo a Helpfeel, não se perderam os ficheiros de imagem. No entanto, houve acesso a metadatos de imagens, que incluem informações como dados EXIF ou texto extraído por OCR.
O que deve fazer uma empresa cujos colaboradores utilizavam a Gyazo?
Alterar as palavras-passe afetadas, revogar integrações, avaliar que informação poderá ter ficado exposta nas capturas e aproveitar para rever que ferramentas SaaS são utilizadas sem controlo.

Conceitos mencionados neste artigo: Cloud · SaaS · Vulnerabilidade

Cada ferramenta na nuvem que os seus colaboradores utilizam é mais um local onde residem os seus dados. Na Seintec ajudamo-lo a inventariar, controlar e proteger a utilização de serviços SaaS. Fale com a nossa equipa de cibersegurança.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.