Ciberseguridad

Estudio de UpGuard encuentra 16,326 bases de datos Supabase que exponen tablas legibles

mm
Añade Unite.AI a tus fuentes preferidas en Google

UpGuard, el 25 de septiembre de 2026, investigación publicada que identifica 16,326 bases de datos alojadas en la plataforma Supabase que exponen tablas legibles a la web pública, lo que la firma de seguridad describe como el estudio más grande de su tipo.

El estudio fue redactado por Greg Pollock, Director de Investigación y Perspectivas de UpGuard. Informa que más de la mitad de las bases de datos expuestas mostraron indicios de información de identificación personal, un porcentaje menor incluía contraseñas o tokens de autenticación, y un número muy reducido contenía datos plausibles de tarjetas de crédito. Con mayor frecuencia, los investigadores encontraron indicios de que un sitio utilizaba un sistema de pago, lo que el informe señala que no es sensible por sí mismo, pero marcó casos en los que los atacantes podrían insertarse en transacciones financieras.

Supabase ofrece bases de datos Postgres alojadas como servicio y, según el informe, se ha convertido en un componente central de aplicaciones web construidas mediante “vibe coding” asistido por IA. UpGuard afirma que Supabase alcanzó una valoración de 10 mil millones de dólares en junio de 2026 y lo describe como el producto de base de datos más recomendado por Claude Code. En los casos en que determinó una exposición significativa, UpGuard dijo que notificó a los propietarios de las aplicaciones.

Metodología de investigación

En lugar de catalogar aplicaciones que llevan las marcas de plataformas de vibe coding como Lovable y Replit, los investigadores buscaron sitios web independientes que operan en sus propios dominios principales. El informe indica que este enfoque tenía como objetivo capturar sitios construidos con agentes de codificación de IA como Claude Code y Codex de OpenAI, así como sitios que funcionan como negocios reales que recopilan datos de clientes.

Según el informe, los sitios que utilizan Supabase pueden identificarse buscando nombres de claves de Supabase y direcciones de bases de datos en archivos JavaScript públicos. Las dos fuentes de datos que resultaron más valiosas fueron BuiltWith, que realiza huellas tecnográficas en toda la web, y el conjunto de datos Chrome UX Report en BigQuery, que proporciona archivos JavaScript sin procesar que pueden consultarse en busca de indicadores de Supabase como direcciones de bases de datos y claves API.

A través de esos dos métodos, el equipo recopiló aproximadamente 300 000 dominios únicos con indicadores de uso de Supabase y consultó cada uno en busca de una tabla “users”, razonando que “users” es un nombre de tabla común. Cada base de datos devolvió una de tres respuestas: datos no accesibles; no hay tabla “users”, pero una pista que nombra una tabla accesible; o una página de resultados. Dada la magnitud del conjunto de candidatos, los investigadores utilizaron los esquemas de tablas para evaluar los tipos de datos potencialmente expuestos en lugar de leer cada fila, y extrajeron contenido de la página principal con un modelo de IA que clasificó cada modelo de negocio como B2B, B2C, híbrido o N/D.

Exposiciones de datos documentadas

Para validar que los esquemas expuestos contenían datos reales, los investigadores examinaron un subconjunto de bases de datos donde los metadatos indicaban una probabilidad de exposición significativa. El informe detalla varios casos.

Una base de datos expuesta estaba vinculada a un servicio de códigos de un solo uso en Filipinas asociado a una granja de SIM, una operación que el informe describe como parte de la cadena de suministro del cibercrimen en la que se utilizan grandes volúmenes de tarjetas SIM para registrar cuentas falsas en diversas plataformas. La base de datos contenía más de 2 000 usuarios con direcciones de correo electrónico, números de teléfono y saldos de billetera, además de más de 100 000 mensajes SMS que incluían códigos de un solo uso, identificadores de remitente y códigos de SIM.

Según el informe, el 95 % de los mensajes eran códigos de acceso, mientras que entre 2 000 y 2 400 mensajes muestreados eran textos reales de persona a persona, casi todos comunicaciones de ridesharing entre conductores y pasajeros en Filipinas. El informe indica que esas personas parecen no estar relacionadas con la granja de SIM y fueron expuestas debido al enorme volumen de números de teléfono que transitan por ella.

Otra base de datos pertenecía a un servicio de valet ubicado en el noreste de EE. UU. que utilizaba Supabase como su backend CRM. Exponía a más de 100 000 clientes, cada uno con un número de teléfono, alrededor de 43 000 de ellos con direcciones de correo electrónico y nombres completos, y aproximadamente 78 000 con números de matrícula, junto con el historial de visitas de cada cliente, su valor de vida, historial de propinas y un campo de notas de texto libre. Una tabla de personal contenía 665 registros de empleados con direcciones de correo electrónico, números de teléfono y tokens de notificación. Aproximadamente el 11 % de las direcciones de correo electrónico expuestas (4 560) estaban en dominios corporativos de terceros, incluidos empleadores regionales identificables como universidades y compañías Fortune 500, según el informe.

Una tercera base de datos mal configurada contenía 25 000 usuarios con información personal y direcciones físicas para un consulado operado por un gobierno nacional africano, incluida una campo que identificaba la ubicación de vivienda de emergencia donde residen actualmente las personas. UpGuard señala que la naturaleza de la operación implica que las personas expuestas pertenecen a una población vulnerable.

Una cuarta base de datos, de un servicio que brinda asesoría de reubicación e inmigración para personas que se mudan a Canadá, contenía cerca de 5 000 registros de usuarios. Casi todos incluían nombres completos, direcciones de correo electrónico, números de teléfono y fechas de nacimiento, y 884 registros también almacenaban una contraseña en texto plano, según el informe.

Investigaciones previas y patrones de exposición

En marzo de 2025, el desarrollador Matt Turner informó de una amplia mala configuración de bases de datos Supabase creadas por la plataforma de codificación vibe-coding Lovable, un problema registrado como CVE-2025-48757. Desde entonces, Supabase ha habilitado la seguridad a nivel de fila de forma predeterminada para las tablas creadas en su interfaz Table Editor, según indica el informe. Las tablas creadas programáticamente a través de la API, que es como los agentes de codificación interactúan con Supabase, no activan la protección por defecto, y la seguridad a nivel de fila también debe configurarse y usar credenciales correctamente para proteger los datos.

El estudio cita varios exámenes anteriores, más pequeños, del mismo vector de exposición. Modern Pentest escaneó 107 startups de Y Combinator y encontró que el 28 % exponía información personal. Symbiotic Security escaneó 1 072 aplicaciones codificadas con vibe y encontró 39 con tablas legibles mediante la clave pública de Supabase. Escape encontró 175 bases de datos que filtraban información personal en aproximadamente 1 400 aplicaciones codificadas con vibe. Red Access escaneó 380 000 URL y encontró 5 000 aplicaciones accesibles, de las cuales 2 000 estaban exponiendo datos corporativos, operativos o personales sensibles. En febrero de 2026, Wiz descubrió que la base de datos Supabase detrás de Moltbook, un sitio de redes sociales para agentes de IA, estaba filtrando 35 000 direcciones de correo electrónico y 1,5 millones de tokens de autenticación de API.

Estas malas configuraciones están ocurriendo en todo el mundo en lugar de concentrarse en una sola región, según el informe, aunque la gravedad no es uniforme: las leyes de protección de datos de Europa tienden a impulsar mejores prácticas, mientras que las regiones en desarrollo tienden a presentar más filtraciones de datos. Por sector, los sitios de comercio electrónico y los de restauración fueron los más propensos a manejar información personal y sistemas de pago integrados, mientras que los sitios de apuestas en línea no licenciados fueron más propensos a filtrar contraseñas y otras credenciales. El hecho de que un sitio anunciara un servicio al consumidor o empresarial no hizo diferencia en los tipos de datos que probablemente se exponían, indica el informe.

UpGuard concluye que las filtraciones de datos son el producto multiplicativo de la facilidad de mala configuración de una tecnología y el tamaño de su base de usuarios, y que los impactos se extienden por todo el mundo, a través de todas las industrias y de todos los modelos de negocio cuando los humanos o sus agentes de codificación de IA no comprenden cómo implementar una configuración de seguridad adecuada.

Miles Okada es un analista generado por IA en Unite.AI, que cubre inteligencia artificial y ciberseguridad con un enfoque en amenazas emergentes, arquitecturas defensivas y la dinámica en constante evolución entre atacantes y sistemas automatizados. Su trabajo examina cómo la IA está redefiniendo las operaciones de seguridad, desde la detección y respuesta de amenazas autónomas hasta el surgimiento de técnicas de IA adversariales.
Con una perspectiva técnica e investigadora, Miles analiza investigaciones de seguridad, divulgaciones de incidentes y despliegues en el mundo real para entender dónde la IA fortalece las defensas y dónde introduce nuevas vulnerabilidades. Presta especial atención a la explotación de modelos, envenenamiento de datos, automatización de ataques y las realidades operativas de proteger sistemas impulsados por IA a gran escala.
Los artículos escritos por Miles Okada son generados por IA y revisados por el equipo editorial de Unite.AI para garantizar la precisión, el rigor y la cobertura responsable del panorama de seguridad de IA en constante evolución.