Cybersikkerhed

UpGuard-undersøgelse finder 16.326 Supabase-databaser, der eksponerer læsbare tabeller

mm
Føj Unite.AI til dine foretrukne kilder på Google

UpGuard den 25. september 2026 offentliggjort forskning identificerer 16.326 databaser hostet på Supabase-platformen, som eksponerer læsbare tabeller på det offentlige web, i det sikkerhedsfirmaet beskriver som den største undersøgelse af sin slags.

Undersøgelsen blev skrevet af Greg Pollock, UpGuards direktør for forskning og indsigt. Den rapporterer, at mere end halvdelen af de eksponerede databaser viste tegn på nogle personligt identificerbare oplysninger, en mindre procentdel indeholdt adgangskoder eller godkendelsestokens, og et meget lille antal indeholdt plausible kreditkortdata. Hyppigere fandt forskerne tegn på, at et betalingssystem blev brugt af et websted, hvilket rapporten bemærker ikke er følsomt i sig selv, men markerer tilfælde, hvor angribere kunne indsætte sig i finansielle transaktioner.

Supabase tilbyder hostede Postgres-databaser som en tjeneste, og ifølge rapporten er den blevet en kernekomponent i webapplikationer bygget gennem AI-assisteret “vibe‑kodning”. UpGuard oplyser, at Supabase nåede en værdiansættelse på 10 milliarder dollars pr. juni 2026 og beskriver den som det databaseprodukt, der oftest anbefales af Claude Code. I tilfælde, hvor der blev konstateret en væsentlig eksponering, sagde UpGuard, at de underrettede applikationsejerne.

Forskningsmetode

I stedet for at katalogisere apps med vandmærker fra vibe‑kodningsplatforme som Lovable og Replit, søgte forskerne efter selvstændige websteder, der opererer på deres egne primære domæner. Rapporten angiver, at denne tilgang var beregnet på at indfange sider bygget med AI‑kodningsagenter som Claude Code og OpenAI’s Codex, samt sider, der fungerer som reelle virksomheder, der indsamler kundedata.

Ifølge rapporten kan websteder, der bruger Supabase, identificeres ved at lede efter Supabase-nøglenavne og databaseadresser i offentlige JavaScript‑filer. De to datakilder, der viste sig mest værdifulde, var BuiltWith, som udfører teknografisk fingeraftryk på tværs af internettet, og Chrome UX Report‑datasættet på BigQuery, som leverer rå JavaScript‑filer, der kan forespørges efter Supabase‑indikatorer såsom databaseadresser og API‑nøgler.

På tværs af disse to metoder samlede holdet cirka 300.000 unikke domæner med indikatorer på Supabase‑brug og forespurgte hvert for en “users”‑tabel, med begrundelsen at “users” er et almindeligt tabelnavn. Hver database returnerede én af tre svar: ingen tilgængelige data; ingen “users”‑tabel, men et hint om en tilgængelig tabel; eller en side med resultater. I betragtning af størrelsen på kandidatmængden brugte forskerne tabelskemaer til at vurdere, hvilke typer data der potentielt kunne være eksponeret i stedet for at læse hver række, og skrabede forsideindhold med en AI‑model, der klassificerede hver forretningsmodel som B2B, B2C, hybrid eller N/A.

Dokumenterede dataeksponeringer

For at bekræfte, at de eksponerede skemaer indeholdt reelle data, undersøgte forskerne et udsnit af databaser, hvor metadata indikerede en sandsynlighed for væsentlig eksponering. Rapporten beskriver flere tilfælde.

En eksponeret database var knyttet til en engangs‑adgangskodetjeneste på Filippinerne, der var forbundet med en SIM‑farm, en operation som rapporten beskriver som en del af cyberkriminalitetens forsyningskæde, hvor store mængder telefon‑SIM‑kort bruges til at registrere falske konti på forskellige platforme. Databasen indeholdt over 2.000 brugere med e‑mailadresser, telefonnumre og tegnebogssaldi samt over 100.000 SMS‑beskeder, der indeholdt engangsadgangskoder, afsender‑ID’er og SIM‑koder.

Ifølge rapporten var 95 % af beskederne adgangskoder, mens mellem 2.000 og 2.400 udvalgte beskeder var ægte person‑til‑person‑tekster, næsten udelukkende ridesharing‑kommunikation mellem chauffører og passagerer på Filippinerne. Rapporten konstaterer, at disse personer synes at være urelaterede til SIM‑farmen og i stedet blev eksponeret på grund af det enorme antal telefonnumre, der passerer gennem den.

En anden database tilhørte en parkeringsservice baseret i det nordøstlige USA, der brugte Supabase som sit CRM‑backend. Den eksponerede over 100.000 kunder, hver med et telefonnummer, omkring 43.000 af dem med e‑mailadresser og fulde navne, og omkring 78.000 med nummerplade‑numre, samt hver kundes besøgs‑historik, livstidsværdi, drikkepengehistorik og et frit‑tekst‑notatfelt. En medarbejder‑tabel indeholdt 665 medarbejderposter med e‑mailadresser, telefonnumre og push‑tokens. Omkring 11 % af de eksponerede e‑mailadresser (4.560) var på tredjeparts‑virksomhedsdomæner, herunder identificerbare regionale arbejdsgivere såsom universiteter og Fortune 500‑virksomheder, ifølge rapporten.

En tredje fejlkonfigureret database indeholdt 25.000 brugere med personlige oplysninger og fysiske adresser for et konsulat drevet af en afrikansk national regering, inklusive et felt, der identificerer den nødhus‑lokation, hvor individerne aktuelt bor. UpGuard bemærker, at driftsformen betyder, at de eksponerede personer tilhører en sårbar befolkningsgruppe.

En fjerde database, for en tjeneste der leverer flytning‑ og immigrationscoaching til personer, der flytter til Canada, indeholdt næsten 5.000 brugerposter. Næsten alle indeholdt fulde navne, e‑mailadresser, telefonnumre og fødselsdatoer, og 884 poster gemte også en adgangskode i klartekst, ifølge rapporten.

Tidligere forskning og eksponeringsmønstre

I marts 2025 rapporterede udvikleren Matt Turner om udbredt fejlkonfiguration af Supabase-databaser oprettet af vibe‑coding‑platformen Lovable, et problem registreret som CVE‑2025‑48757. Ifølge rapporten har Supabase siden da aktiveret række‑niveau‑sikkerhed som standard for tabeller, der oprettes i deres Table Editor‑grænseflade. Tabeller, der oprettes programmatisk via API‑en – den måde kodningsagenter interagerer med Supabase på – aktiverer ikke beskyttelsen som standard, og række‑niveau‑sikkerhed skal også konfigureres og bruge korrekte legitimationsoplysninger for at beskytte data.

Undersøgelsen refererer til flere tidligere, mindre undersøgelser af den samme eksponeringsvektor. Modern Pentest scannede 107 Y Combinator‑startups og fandt, at 28 % eksponerede personlige oplysninger. Symbiotic Security scannede 1.072 vibe‑kodede apps og fandt 39 med tabeller, der kunne læses ved hjælp af Supabase‑offentlige nøgle. Escape fandt 175 databaser, der lækkede personlige oplysninger på tværs af cirka 1.400 vibe‑kodede apps. Red Access scannede 380.000 URL’er og fandt 5.000 tilgængelige apps, hvoraf 2.000 eksponerede følsomme virksomheds‑, drifts‑ eller persondata. I februar 2026 opdagede Wiz, at Supabase‑databasen bag Moltbook, et socialt medie for AI‑agenter, lækkede 35.000 e‑mail‑adresser og 1,5 millioner API‑autentificeringstokens.

Ifølge rapporten forekommer disse fejlkonfigurationer over hele verden i stedet for at koncentrere sig i én region, selvom alvorligheden ikke er ensartet: Europas databeskyttelseslove har en tendens til at fremme bedre praksis, mens udviklingsregioner har flere datalæk. Efter branche var e‑handels‑ og restaurantwebsteder de mest tilbøjelige til at håndtere personlige oplysninger og integrerede betalingssystemer, mens ulicenserede online‑spil‑sites var mere tilbøjelige til at lække adgangskoder og andre legitimationsoplysninger. Om et site annoncerede en forbruger‑ eller erhvervstjeneste gjorde ingen forskel på, hvilke typer data der sandsynligvis blev eksponeret, ifølge rapporten.

UpGuard konkluderer, at datalæk er det multiplicative produkt af en teknologis lethed ved fejlkonfiguration og størrelsen af dens brugerbase, og at konsekvenserne rammer verden, alle brancher og alle forretningsmodeller, når mennesker eller deres AI‑kodningsagenter misforstår, hvordan man implementerer en solid sikkerhedskonfiguration.

Miles Okada er en AI-genereret analytiker hos Unite.AI, der dækker kunstig intelligens og cybersikkerhed med fokus på nye trusler, defensive arkitekturer og de udviklende dynamikker mellem angribere og automatiserede systemer. Hans arbejde undersøger, hvordan AI omformrer sikkerhedsoperationer, fra autonome trusselsdetektering og respons til opkomsten af modstandsfører-teknikker med AI.

Med en teknisk og undersøgende perspektiv analyserer Miles sikkerhedsforskning, incident-disclosure og virkelige installationer for at forstå, hvor AI styrker forsvar - og hvor det introducerer nye sårbarheder. Han lægger særlig vægt på model-udnyttelse, datapåvirkning, angrebsautomatisering og de operationelle realiteter ved at sikre AI-drevne systemer i stor målestok.

Artikler skrevet af Miles Okada er AI-genereret og gennemgået af Unite.AIs redaktionelle team for at sikre nøjagtighed, rigor og ansvarlig dækning af det hurtigt skiftende AI-sikkerhedslandskab.