Falha na Gyazo: 23,6 milhões de registos e 490 milhões de metadados de imagens expostos num serviço SaaS
A Helpfeel, a empresa que gere o serviço de capturas de ecrã Gyazo, confirmou um acesso não autorizado através de uma vulnerabilidade no seu servidor de carregamento de imagens. Foram expostos registos de utilizadores e metadados de imagens, incluindo texto extraído por OCR.

Resumo da notícia
A Helpfeel confirmou que, a 11 de setembro de 2026, um terceiro explorou uma vulnerabilidade no servidor de carregamento de imagens da Gyazo, o seu serviço cloud de capturas e gravação de ecrã, para aceder sem autorização aos seus sistemas e executar comandos. A empresa bloqueou as vias de acesso e corrigiu a vulnerabilidade no dia seguinte.
Foram afetados cerca de 23,62 milhões de registos de utilizadores — dependendo da conta, nomes ou pseudónimos, e-mails, hashes de palavras-passe, identificadores de sessão e tokens de integração — e cerca de 490 milhões de registos de metadatos de imagens, maioritariamente de imagens carregadas até janeiro de 2019. A empresa indica que não se perderam as imagens propriamente ditas nem dados de pagamento, e que o número de pessoas afetadas ainda está a ser determinado.
O ponto mais delicado são os metadatos: incluem dados EXIF, texto reconhecido por OCR e identificadores de imagem que, segundo análises publicadas, poderiam permitir reconstruir URL e visualizar parte do conteúdo. Uma captura de ecrã de um painel interno, um e-mail ou uma fatura pode conter muito mais informação do que parece.
Para as empresas, a lição prende-se com a governação do SaaS: ferramentas aparentemente inócuas, adotadas por colaboradores sem passar pelas TI, podem acumular informação sensível durante anos fora de qualquer controlo corporativo.
Fonte: ThreatPaper — 25 de setembro de 2026
Perguntas frequentes
- As imagens dos utilizadores foram roubadas?
- Segundo a Helpfeel, não se perderam os ficheiros de imagem. No entanto, houve acesso a metadatos de imagens, que incluem informações como dados EXIF ou texto extraído por OCR.
- O que deve fazer uma empresa cujos colaboradores utilizavam a Gyazo?
- Alterar as palavras-passe afetadas, revogar integrações, avaliar que informação poderá ter ficado exposta nas capturas e aproveitar para rever que ferramentas SaaS são utilizadas sem controlo.
Conceitos mencionados neste artigo: Cloud · SaaS · Vulnerabilidade
Cada ferramenta na nuvem que os seus colaboradores utilizam é mais um local onde residem os seus dados. Na Seintec ajudamo-lo a inventariar, controlar e proteger a utilização de serviços SaaS. Fale com a nossa equipa de cibersegurança.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.