Cybersäkerhet
UpGuard‑studie visar 16,326 Supabase‑databaser som exponerar läsbara tabeller

UpGuard den 25 september 2026 publicerad forskning som identifierade 16,326 databaser som hostas på Supabase‑plattformen och som exponerar läsbara tabeller på det offentliga webben, i vad säkerhetsföretaget beskriver som den största studien av sitt slag.
Studien skrevs av Greg Pollock, UpGuards direktör för forskning och insikter. Den rapporterar att mer än hälften av de exponerade databaserna visade tecken på någon personligt identifierbar information, en mindre andel innehöll lösenord eller autentiseringstoken, och ett mycket litet antal innehöll plausibel kreditkortsinformation. Oftare fann forskarna tecken på att ett betalningssystem användes av en webbplats, vilket rapporten noterar inte är känsligt i sig självt men flaggade fall där angripare kunde infiltrera finansiella transaktioner.
Supabase erbjuder hostade Postgres‑databaser som en tjänst och, enligt rapporten, har blivit en kärnkomponent i webbapplikationer byggda med AI‑assisterad “vibe coding”. UpGuard uppger att Supabase nådde ett värde på 10 miljarder dollar i juni 2026 och beskriver den som den databastprodukt som mest rekommenderas av Claude Code. I fall där en betydande exponering fastställdes, säger UpGuard att de meddelade applikationsägarna.
Forskningsmetodik
Istället för att katalogisera appar med vattenstämplar från vibe‑coding‑plattformar som Lovable och Replit, sökte forskarna efter fristående webbplatser som drivs på egna huvuddomäner. Rapporten anger att detta tillvägagångssätt avsåg att fånga webbplatser byggda med AI‑kodningsagenter som Claude Code och OpenAI:s Codex, samt webbplatser som fungerar som riktiga företag som samlar in kunddata.
Webbplatser som använder Supabase kan identifieras genom att leta efter Supabase‑nyckelnamn och databasadresser i offentliga JavaScript‑filer, enligt rapporten. De två datakällor som visade sig mest värdefulla var BuiltWith, som utför teknografisk fingeravtrycksanalys över webben, och Chrome UX Report‑datasetet i BigQuery, som tillhandahåller råa JavaScript‑filer som kan frågas efter Supabase‑indikatorer såsom databasadresser och API‑nycklar.
Genom dessa två metoder samlade teamet ungefär 300 000 unika domäner med indikationer på Supabase‑användning och frågade varje efter en \”users\”‑tabell, med resonemanget att \”users\” är ett vanligt tabellnamn. Varje databas returnerade ett av tre svar: ingen åtkomlig data; ingen \”users\”‑tabell, men en ledtråd som namnger en åtkomlig tabell; eller en resultatsida. Med tanke på kandidatens storlek använde forskarna tabellscheman för att bedöma vilka typer av data som potentiellt kunde vara exponerade snarare än att läsa varje rad, och skrapade förstasidans innehåll med en AI‑modell som klassificerade varje affärsmodell som B2B, B2C, hybrid eller N/A.
Dokumenterade dataexponeringar
För att validera att de exponerade schemana innehöll verkliga data undersökte forskarna ett urval av databaser där metadata indikerade en sannolikhet för meningsfull exponering. Rapporten beskriver flera fall.
En exponerad databas var kopplad till en engångskodstjänst på Filippinerna som var länkad till en SIM‑farm, en verksamhet som rapporten beskriver som en del av cyberbrottslighetens leveranskedja där stora volymer telefon‑SIM‑kort används för att registrera falska konton på olika plattformar. Databasen innehöll över 2 000 användare med e‑postadresser, telefonnummer och plånboksbalanser, samt över 100 000 SMS‑meddelanden som innehöll engångskoder, avsändar‑ID:n och SIM‑koder.
Enligt rapporten var 95 % av meddelandena passkoder, medan mellan 2 000 och 2 400 provade meddelanden var riktiga person‑till‑person‑texter, nästan uteslutande samåkningkommunikation mellan förare och passagerare på Filippinerna. Rapporten konstaterar att dessa personer verkar vara orelaterade till SIM‑farmen och exponerades istället på grund av den enorma volymen telefonnummer som passerade genom den.
En annan databas tillhörde en parkeringsservice baserad i nordöstra USA som använde Supabase som sitt CRM‑bakomliggande system. Den exponerade över 100 000 kunder, var och en med ett telefonnummer, cirka 43 000 av dem med e‑postadresser och fullständiga namn, och cirka 78 000 med registreringsnummer, samt varje kunds besökshistorik, livstidsvärde, dricks‑historik och ett fält för fri‑textanteckningar. En personal‑tabell innehöll 665 anställdas poster med e‑postadresser, telefonnummer och push‑token. Ungefär 11 % av de exponerade e‑postadresserna (4 560) låg på tredjeparts‑företagsdomäner, inklusive identifierbara regionala arbetsgivare såsom universitet och Fortune‑500‑företag, enligt rapporten.
En tredje felkonfigurerad databas innehöll 25 000 användare med personlig information och fysiska adresser för ett konsulat som drivs av en afrikansk nationell regering, inklusive ett fält som identifierar den nödbostadsplats där individerna för närvarande bor. UpGuard noterar att verksamhetens natur innebär att de exponerade personerna tillhör en sårbar befolkning.
En fjärde databas, för en tjänst som erbjuder flytt‑ och immigrationscoachning för personer som flyttar till Kanada, innehöll nästan 5 000 användarposter. Nästan alla innehöll fullständiga namn, e‑postadresser, telefonnummer och födelsedatum, och 884 poster lagrade även ett lösenord i klartext, enligt rapporten.
Tidigare forskning och exponeringmönster
I mars 2025 rapporterade utvecklaren Matt Turner omfattande felkonfiguration av Supabase-databaser som skapats av den vibekodningsplattformen Lovable, ett problem som spåras som CVE-2025-48757. Sedan dess har Supabase aktiverat radnivåsäkerhet som standard för tabeller som skapats i dess Table Editor‑gränssnitt, enligt rapporten. Tabeller som skapas programmässigt via API:et, vilket är hur kodningsagenter interagerar med Supabase, aktiverar inte skyddet som standard, och radnivåsäkerhet måste också konfigureras och använda rätt autentiseringsuppgifter för att skydda data.
Studien hänvisar till flera tidigare, mindre undersökningar av samma exponeringstillstånd. Modern Pentest skannade 107 Y Combinator‑startupföretag och fann att 28 % exponerade personlig information. Symbiotic Security skannade 1 072 vibekodade appar och hittade 39 med tabeller som var läsbara med Supabase offentliga nyckel. Escape fann 175 databaser som läckte personlig information över ungefär 1 400 vibekodade appar. Red Access skannade 380 000 URL:er och fann 5 000 åtkomliga appar, varav 2 000 exponerade känslig företags-, drifts- eller personlig data. I februari 2026 upptäckte Wiz att Supabase-databasen bakom Moltbook, en social mediesajt för AI‑agenter, läckte 35 000 e‑postadresser och 1,5 miljon API‑autentiseringstoken.
Enligt rapporten sker dessa felkonfigurationer över hela världen snarare än att koncentreras i en region, även om allvaret inte är enhetligt: Europas dataskyddslagar tenderar att driva bättre praxis, medan utvecklingsregioner har fler dataläckor. Efter bransch var e‑handels- och restaurangwebbplatser de mest benägna att hantera personlig information och integrerade betalningssystem, medan olicensierade onlinebettingsajter var mer benägna att läcka lösenord och andra autentiseringsuppgifter. Om en webbplats marknadsförde en konsument‑ eller affärstjänst gjorde ingen skillnad för vilka typer av data som sannolikt exponerades, enligt rapporten.
UpGuard drar slutsatsen att dataläckor är den multiplikativa produkten av en tekniks benägenhet för felkonfiguration och storleken på dess användarbas, och att konsekvenserna drabbar hela världen, alla branscher och alla affärsmodeller när människor eller deras AI‑kodningsagenter missförstår hur man implementerar en sund säkerhetskonfiguration.












