Supabase : plus de 16 000 bases exposées par une mauvaise configuration
UpGuard a examiné environ 300 000 domaines et relève des données personnelles, des mots de passe et des jetons accessibles.
UpGuard, entreprise américaine de gestion du risque cyber, a identifié plus de 16 000 bases de données Supabase mal configurées et accessibles publiquement, après avoir analysé environ 300 000 domaines utilisant cette plateforme, selon BleepingComputer le 28 septembre 2026. Plus de la moitié de ces bases contiendraient des données personnelles. Supabase est un service de bases de données en ligne très utilisé par les développeurs d'applications web et mobiles.
Quelles données sont exposées ?
D'après le rapport, les bases ouvertes contiennent des informations d'identification personnelle, des mots de passe, des jetons d'authentification, des coordonnées, des plaques d'immatriculation, des adresses, des messages privés et des SMS. Un petit sous-ensemble contiendrait aussi des données de cartes bancaires. Trois cas sont cités : plus de 100 000 fiches clients d'un service de voiturier américain, 5 000 dossiers d'utilisateurs dont 884 mots de passe en clair pour un service d'immigration canadien, et 25 000 enregistrements d'un consulat d'un pays africain.
Comment ces bases ont-elles été exposées ?
UpGuard attribue le problème à des configurations de sécurité insuffisantes : des politiques de sécurité au niveau des lignes (row-level security, qui limite les données visibles par chaque utilisateur) absentes ou inefficaces, et un mauvais usage des clés publiques. UpGuard résume que « les humains, qui savent quelle activité ils promeuvent, ne comprennent pas la configuration de leur base ». Il ne s'agit donc pas d'une faille du produit lui-même, mais de réglages laissés ouverts par ses utilisateurs.
Quel rôle joue le développement assisté par IA ?
Le rapport souligne que plus de 60 % des bases Supabase nouvellement créées relèvent d'un développement assisté par IA. Le lien de causalité avec les expositions n'est pas démontré par les éléments repris par BleepingComputer : la statistique décrit la part des créations récentes, pas celle des bases mal configurées. Elle indique en revanche que des applications sont mises en ligne rapidement par des équipes qui ne maîtrisent pas forcément la configuration des accès.
Quelle est l'ampleur réelle ?
Avec plus de 16 000 bases sur environ 300 000 domaines analysés, l'ordre de grandeur est d'environ 5 %, calcul de KLYNLABS qui suppose un domaine par base et reste donc approximatif. Rien n'indique que ces données aient été exploitées par des criminels : UpGuard signale des expositions, pas des vols confirmés. Le risque est néanmoins réel, car une base lisible sans authentification peut être copiée par n'importe qui.
Que faire si vous utilisez Supabase ?
Supabase recommande de consulter sa documentation de sécurité, notamment les outils d'analyse (« advisors ») et les guides de sécurisation de l'API, pour repérer et corriger les expositions. En pratique, cela veut dire activer la sécurité au niveau des lignes sur chaque table, limiter l'usage de la clé publique aux seules opérations prévues et ne jamais stocker de mots de passe en clair. Pour un autre cas de fuite lié à une chaîne d'outils, voir notre article sur les faux portefeuilles crypto dans les extensions Firefox.
Source
Article d'origine : BleepingComputer, « Over 16,000 Supabase databases expose PII, passwords, auth tokens », qui reprend le rapport d'UpGuard.
À lire ensuite

Apple corrige la faille CoreGraphics CVE-2026-86950, possiblement exploitée
Apple a publié des mises à jour de sécurité corrigeant la faille CVE-2026-86950 dans CoreGraphics, possiblement exploitée dans des attaques très sophistiquées, selon The Hacker News le 29 septembre 2026.
Kelvyn2 min de lecture

JadePuffer : des attaques pilotées par IA détruisent des ressources Azure
Microsoft Security Research et Sysdig ont documenté fin septembre 2026 des attaques menées par des agents d'IA contre des locataires Azure, avec suppression de ressources. Microsoft suit l'acteur sous le nom Storm-3168.
Kelvyn3 min de lecture

RemControl : ce cheval de Troie Android vise plus de 30 banques en France et en Europe
Group-IB a documenté fin septembre 2026 RemControl, un cheval de Troie bancaire Android qui cible plus de 30 institutions financières en France, en Italie et dans cinq autres régions. Une partie de son code de phishing aurait été rédigée avec l'aide d'une IA générative trompée sur l'usage réel du projet.
Kelvyn3 min de lecture
