Vazamento Crítico no Gyazo Expõe Milhões de Dados de Usuários e Metadados de Imagens
Aprofundamento CEVIU
Aprofundamento
Mais um incidente grave atinge uma plataforma de larga escala: o Gyazo, serviço popular de compartilhamento de imagens, sofreu um vazamento crítico que expôs milhões de registros de usuários e metadados de imagens. A falha explorada foi uma vulnerabilidade no servidor de upload da plataforma, que permitiu a execução de comandos remotos e o acesso indevido ao banco de dados. Este tipo de ataque, que combina uma brecha no upload com a capacidade de executar código no servidor, é um vetor clássico e de alto risco para sistemas web.
Entre os dados comprometidos, estão 23,62 milhões de registros de usuários, incluindo hashes de senhas, IDs de sessão e tokens de integração (como os do X/Twitter). Mas a situação se agrava com a exposição de 490 milhões de registros de metadados de imagens, principalmente anteriores a janeiro de 2019. Isso inclui IDs de imagens, que são a base dos links de acesso, endereços IP de upload, dados de localização EXIF, texto extraído por OCR e até frases-chave para imagens privadas. Para quem usava o recurso de OCR, ter esse texto exposto pode ser um prato cheio para atacantes. Este incidente no Gyazo se soma a uma série de outros vazamentos recentes, como os da Sakura Internet em agosto de 2026 e da Agência Digital do Japão em setembro de 2026, ambos envolvendo empresas japonesas, e que o CEVIU News cobriu.
Por que isso importa
Este vazamento é particularmente preocupante por várias razões. Primeiro, a exposição de hashes de senhas e tokens de integração abre caminho para ataques de credenciais e potencial acesso a outras contas dos usuários. Segundo, a falha em uma plataforma de compartilhamento de imagens expõe não só dados cadastrais, mas também o conteúdo visual. Embora o Gyazo afirme que o link é a única proteção para imagens padrão, a divulgação em massa desses IDs desvirtua essa premissa de segurança por obscuridade.
A revelação de metadados como IPs de upload, dados EXIF (que podem conter geolocalização) e o texto extraído via OCR levanta sérias questões de privacidade. Para usuários que armazenavam informações sensíveis em capturas de tela ou confiavam na privacidade de imagens “somente para mim”, o risco de exposição é real e impactante. Empresas que utilizam essas plataformas para comunicação interna ou compartilhamento de dados devem reavaliar seus riscos e implementar controles mais rigorosos.
Linha do tempo
Helpfeel detecta atividade suspeita nos sistemas do Gyazo.
Helpfeel bloqueia rotas de acesso do atacante e corrige a vulnerabilidade.
Helpfeel confirma que dados foram expostos no incidente.
Incidente é reportado à Comissão de Proteção de Informações Pessoais do Japão.
Helpfeel publica aviso público sobre o vazamento de dados.
Notícia sobre o vazamento crítico no Gyazo é divulgada amplamente.
Perguntas frequentes
Que tipo de dados foi exposto no vazamento do Gyazo?
Foram expostos 23,62 milhões de registros de usuários, incluindo hashes de senhas, IDs de sessão e tokens de integração. Além disso, 490 milhões de registros de metadados de imagens foram comprometidos, contendo IDs de imagens, endereços IP de upload, dados de localização EXIF, texto OCR e senhas de imagens privadas.
Como os atacantes conseguiram acessar os sistemas do Gyazo?
Os atacantes exploraram uma vulnerabilidade no servidor de upload de imagens do Gyazo. Essa falha permitiu a execução de comandos remotos nos sistemas da Helpfeel, empresa responsável pelo Gyazo, e o acesso direto ao banco de dados da plataforma.
O que os usuários do Gyazo devem fazer após este incidente?
A Helpfeel solicitou que todos os usuários do Gyazo alterem suas senhas imediatamente. É crucial que eles também mudem senhas em quaisquer outros serviços onde usem a mesma combinação de e-mail e senha, ou variações parecidas. Ficar atento a e-mails ou mensagens suspeitas relacionadas ao incidente também é recomendado.
Qual o risco da exposição dos IDs e metadados das imagens?
O risco é alto, pois a privacidade das imagens no Gyazo, para contas gratuitas e padrões, depende da obscuridade do link. Com os IDs vazados, qualquer pessoa com acesso a eles pode visualizar imagens que antes eram consideradas privadas ou não compartilhadas. Metadados como localização (EXIF) e texto (OCR) adicionam outra camada de risco à privacidade do usuário.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 21 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

