Violazioni · 14 ore fa
Gyazo ha subito una violazione che ha esposto 23,62 milioni di record utente e 490 milioni di record di metadata delle immagini. Tra i dati c’erano gli ID che compongono i link delle capture, cioè la parte che rende l’URL non indovinabile e ne governa l’accesso.
In pratica, chi ottiene quell’ID può aprire l’immagine senza entrare nell’account. Il server di upload è stato sfruttato, Helpfeel parla di arbitrary commands eseguiti sui propri sistemi e ha disabilitato in via temporanea la visualizzazione di alcuni contenuti; i record colpiti riguardano soprattutto capture del 2019 o precedenti, quindi il problema tocca archivi vecchi che molti considerano ormai “stabili”.
Per chi usa Gyazo o integra i suoi link in altri flussi, la sola modifica della password non chiude tutto: restano possibili accessi legati ai link e, in alcuni casi, anche ai token di integrazione o di sessione. Questa non è una semplice fuga di credenziali; è una rottura della fiducia su contenuti condivisi che possono riemergere molto dopo la pubblicazione.
5 fonti che coprono questa storia
Experts Alarmed Over Gyazo’s Breach of 490 Million Metadata Records
A breach at image-sharing service Gyazo on September 11 is still playing out
Hackers exploit Gyazo server flaw to steal 23.6 million user records - Help Net Security
Helpfeel confirms a Gyazo data breach exposing 23.62 million user records and metadata from hundreds of millions of images.
Gyazo server flaw exploited to steal 23.6 million user records
The Gyazo image-sharing platform has confirmed it suffered a data breach after hackers exploited a server vulnerability that allowed them to steal 23.6 million user records.
23 Million User Records Compromised in Gyazo Data Breach
Gyazo maker Helpfeel said the attacker exploited a vulnerability in its image upload server to gain unauthorized access.
Gyazo Breach Exposes 23.62 Million User Records and 490 Million Image Metadata Records
Gyazo says a breach exposed 23.62 million user records and 490 million image metadata records, including IDs used to build image links.
Part of the PlainSec briefing for 2026-09-21