Violazioni di dati · Furto di credenziali

Gyazo espone link privati che restano aperti

Gyazo ha subito una violazione che ha esposto 23,62 milioni di record utente e 490 milioni di record di metadata delle immagini. Tra i dati c’erano gli ID che compongono i link delle capture, cioè la parte che rende l’URL non indovinabile e ne governa l’accesso.

In pratica, chi ottiene quell’ID può aprire l’immagine senza entrare nell’account. Il server di upload è stato sfruttato, Helpfeel parla di arbitrary commands eseguiti sui propri sistemi e ha disabilitato in via temporanea la visualizzazione di alcuni contenuti; i record colpiti riguardano soprattutto capture del 2019 o precedenti, quindi il problema tocca archivi vecchi che molti considerano ormai “stabili”.

Per chi usa Gyazo o integra i suoi link in altri flussi, la sola modifica della password non chiude tutto: restano possibili accessi legati ai link e, in alcuni casi, anche ai token di integrazione o di sessione. Questa non è una semplice fuga di credenziali; è una rottura della fiducia su contenuti condivisi che possono riemergere molto dopo la pubblicazione.

5 fonti · 21 set

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-18

Every edition of this story: Gyazo espone link privati che restano aperti