Cybersikkerhet
UpGuard-studie finner 16 326 Supabase-databaser som eksponerer lesbare tabeller

UpGuard den 25. september 2026 publisert forskning som identifiserer 16 326 databaser som er vert på Supabase-plattformen og som eksponerer lesbare tabeller på det offentlige nettet, i det sikkerhetsselskapet beskriver som den største studien av sitt slag.
Studien ble skrevet av Greg Pollock, UpGuards direktør for forskning og innsikt. Den rapporterer at mer enn halvparten av de eksponerte databasene viste tegn på noen personlig identifiserbare opplysninger, en mindre prosentandel inneholdt passord eller autentiseringstokener, og et svært lite antall inneholdt plausibel kredittkortdata. Vanligere fant forskerne tegn på at et betalingssystem ble brukt av et nettsted, noe rapporten bemerker ikke er sensitivt i seg selv, men som flagger tilfeller der angripere kan sette seg inn i finansielle transaksjoner.
Supabase tilbyr hostede Postgres-databaser som en tjeneste og, ifølge rapporten, har blitt en kjernekomponent i webapplikasjoner bygget gjennom AI-assistert “vibe coding”. UpGuard oppgir at Supabase nådde en verdivurdering på 10 milliarder dollar per juni 2026 og beskriver den som den databasen som oftest anbefales av Claude Code. I tilfeller der de fastslo en betydelig eksponering, sa UpGuard at de varslet applikasjonseierne.
Forskningsmetodikk
I stedet for å katalogisere apper med vannmerker fra vibe‑coding‑plattformer som Lovable og Replit, søkte forskerne etter frittstående nettsteder som opererer på egne primærdomener. Rapporten oppgir at denne tilnærmingen var ment å fange opp nettsteder bygget med AI‑kodingsagenter som Claude Code og OpenAI’s Codex, samt nettsteder som fungerer som ekte virksomheter som samler inn kundedata.
Ifølge rapporten kan nettsteder som bruker Supabase identifiseres ved å lete etter Supabase-nøkkelnavn og databaseadresser i offentlige JavaScript‑filer. De to datakildene som viste seg mest verdifulle var BuiltWith, som utfører teknografisk fingeravtrykk på tvers av nettet, og Chrome UX Report‑datasettet på BigQuery, som gir rå JavaScript‑filer som kan søkes i etter Supabase‑indikatorer som databaseadresser og API‑nøkler.
Gjennom de to metodene samlet teamet inn omtrent 300 000 unike domener med indikasjoner på Supabase‑bruk og spurte hver av dem etter en “users”‑tabell, med begrunnelsen at “users” er et vanlig tabellnavn. Hver database returnerte ett av tre svar: ingen tilgjengelige data; ingen “users”‑tabell, men et hint som navngir en tilgjengelig tabell; eller en side med resultater. Gitt størrelsen på kandidatsettet, brukte forskerne tabellskjemaer for å vurdere hvilke typer data som potensielt var eksponert i stedet for å lese hver rad, og skrapet innhold på forsiden med en AI‑modell som klassifiserte hver forretningsmodell som B2B, B2C, hybrid eller N/A.
Dokumenterte dataeksponeringer
For å bekrefte at de eksponerte skjemaene inneholdt reelle data, undersøkte forskerne et utvalg av databaser der metadata indikerte en sannsynlighet for betydelig eksponering. Rapporten beskriver flere tilfeller.
En eksponert database var knyttet til en engangspassordtjeneste på Filippinene som var koblet til en SIM‑gård, en operasjon rapporten beskriver som en del av cyberkriminalitetens forsyningskjede der store mengder telefon‑SIM‑er brukes til å registrere falske kontoer på ulike plattformer. Databasen inneholdt over 2 000 brukere med e‑postadresser, telefonnumre og lommebokbalanser, samt over 100 000 SMS‑meldinger som inneholdt engangspassord, avsender‑IDer og SIM‑koder.
Ifølge rapporten var 95 % av meldingene passord, mens mellom 2 000 og 2 400 utvalgte meldinger var ekte person‑til‑person‑tekster, nesten utelukkende samkjøringskommunikasjon mellom sjåfører og passasjerer på Filippinene. Rapporten oppgir at disse personene ser ut til å være urelaterte til SIM‑gården og ble eksponert på grunn av det enorme antallet telefonnumre som passerte gjennom den.
En annen database tilhørte en parkeringsservice i det nordøstlige USA som brukte Supabase som CRM‑bakende. Den eksponerte over 100 000 kunder, hver med et telefonnummer, omtrent 43 000 av dem med e‑postadresser og fullt navn, og omtrent 78 000 med registreringsnummer, i tillegg til hver kundes besøkhistorikk, livstidsverdi, tips‑historikk og et fritekst‑notatfelt. En ansatt‑tabell inneholdt 665 medarbeiderposter med e‑postadresser, telefonnumre og push‑tokens. Omtrent 11 % av de eksponerte e‑postadressene (4 560) var på tredjeparts bedriftsdomener, inkludert identifiserbare regionale arbeidsgivere som universiteter og Fortune 500‑selskaper, oppgir rapporten.
En tredje feilkonfigurert database inneholdt 25 000 brukere med personlig informasjon og fysiske adresser for et konsulat drevet av en afrikansk nasjonal regjering, inkludert et felt som identifiserer nødhuslokasjonen der personene for tiden bor. UpGuard bemerker at driftsformen innebærer at de eksponerte personene tilhører en sårbar befolkningsgruppe.
En fjerde database, for en tjeneste som tilbyr flytting‑ og immigrasjonsveiledning for personer som flytter til Canada, inneholdt nesten 5 000 brukerposter. Nesten alle inneholdt fullt navn, e‑postadresser, telefonnumre og fødselsdatoer, og 884 poster lagret også et passord i klartekst, ifølge rapporten.
Tidligere forskning og eksponeringsmønstre
I mars 2025 rapporterte utvikler Matt Turner om omfattende feilkonfigurasjon av Supabase-databaser opprettet av vibe‑coding‑plattformen Lovable, et problem registrert som CVE-2025-48757. Siden da har Supabase aktivert sikkerhet på radnivå som standard for tabeller opprettet i sitt Table Editor‑grensesnitt, ifølge rapporten. Tabeller som opprettes programmatisk via API‑et, som er måten kodeagenter interagerer med Supabase på, aktiverer ikke beskyttelsen som standard, og sikkerhet på radnivå må også konfigureres og bruke legitimasjon korrekt for å beskytte data.
Studien refererer til flere tidligere, mindre undersøkelser av samme eksponeringsvektor. Modern Pentest skannet 107 Y Combinator‑oppstartsbedrifter og fant at 28 % eksponerte personlig informasjon. Symbiotic Security skannet 1 072 vibe‑kodede apper og fant 39 med tabeller som kunne leses ved bruk av Supabase‑offentlig nøkkel. Escape fant 175 databaser som lekket personlig informasjon på tvers av omtrent 1 400 vibe‑kodede apper. Red Access skannet 380 000 URL‑er og fant 5 000 tilgjengelige apper, hvorav 2 000 eksponerte sensitiv bedrifts-, drifts- eller personlig data. I februar 2026 oppdaget Wiz at Supabase-databasen bak Moltbook, et sosialt medieside for AI‑agenter, lekket 35 000 e‑postadresser og 1,5 millioner API‑autentiseringstoken.
Disse feilkonfigurasjonene skjer over hele verden i stedet for å konsentreres i én region, ifølge rapporten, selv om alvorlighetsgraden ikke er ensartet: Europas personvernlover har en tendens til å fremme bedre praksis, mens utviklingsregioner har flere datalekkasjer. Etter bransje var netthandel- og restaurantnettsteder de mest sannsynlige til å håndtere personlig informasjon og integrerte betalingssystemer, mens uautoriserte nettbaserte spillsider var mer tilbøyelige til å lekke passord og andre påloggingsdetaljer. Om et nettsted annonserte en forbruker‑ eller bedriftstjeneste gjorde ingen forskjell på hvilke typer data som sannsynligvis ble eksponert, rapporten sier.
UpGuard konkluderer med at datalekkasjer er det multiplikative produktet av en teknologis letthet for feilkonfigurasjon og størrelsen på brukerbasen, og at konsekvensene rammer hele verden, alle bransjer og alle forretningsmodeller når mennesker eller deres AI‑kodeagenter misforstår hvordan man implementerer en solid sikkerhetskonfigurasjon.












