Tools / Neuigkeiten / Gyazo: Einbruch ueber den Upload-Server legt 23,6 Millionen Konten und Metadaten zu 490 Millionen Bildern offen
Presse

Gyazo: Einbruch ueber den Upload-Server legt 23,6 Millionen Konten und Metadaten zu 490 Millionen Bildern offen

· VaultTools

Ein Angreifer nutzte eine Schwachstelle im Bild-Upload-Server des Screenshot-Dienstes Gyazo von Helpfeel und erbeutete 23,62 Millionen Nutzerdatensaetze sowie 490 Millionen Bild-Metadaten, mit denen sich hochgeladene Bilder oeffnen lassen koennten. Helpfeel machte den Vorfall am 16. September 2026 oeffentlich.

VaultTools · 23. September 2026

Ein MacBook auf einem weissen Tisch, die Art von Geraet, auf dem Screenshots entstehen und anschliessend zu Diensten wie Gyazo hochgeladen werden. Foto auf Unsplash

Inhaltsverzeichnis


Was ist passiert

Helpfeel, das japanische Unternehmen hinter dem Screenshot- und Bilddienst Gyazo, gab am 16. September 2026 bekannt, dass ein Angreifer in seine Systeme eingedrungen ist und rund 23,62 Millionen Nutzerdatensaetze sowie etwa 490 Millionen Bild-Metadatensaetze abgegriffen hat. Laut Helpfeels Mitteilung koennten die Metadaten “von einem Dritten genutzt werden, um die entsprechenden Bilder ohne Berechtigung aufzurufen und anzusehen”.

SecurityWeek berichtete, dass die betroffenen Datensaetze auch “Eintraege fuer anonyme Konten ohne registrierte E-Mail-Adresse” umfassen. Auch Personen, die Screenshots hochgeladen haben, ohne sich je anzumelden, sind also betroffen.

Welche Daten betroffen sind

Laut Helpfeel koennen die Nutzerdatensaetze Namen, E-Mail-Adressen, Passwort-Hashes, Nutzer- und Geraete-IDs, Login-Session-IDs, X-Integrationstoken, Google-SSO-E-Mail-Adressen, Profilangaben, Abo-Tarif und Abrechnungsstatus enthalten. Nach Angaben des Unternehmens wurden “keine Zahlungsinformationen, einschliesslich Kreditkartennummern, unbefugt offengelegt”.

Ungewoehnlicher sind die Bild-Metadaten. Sie betreffen Bilder, die bis Januar 2019 registriert wurden (etwa 14,4 % der Gyazo-Bilddaten), plus rund 2,4 Millionen weitere Datensaetze, die der Angreifer mit gezielten Filtern abrief. Laut Helpfeel enthalten sie Bild-IDs, Upload-IP-Adressen, User-Agent-Angaben, EXIF-Standortdaten, per OCR extrahierten Text, Bildtitel, Quell-URLs sowie eine “gehashte Passphrase fuer private Bilder”.

The Hacker News erklaerte, warum die Bild-IDs so heikel sind: Gyazo-Links funktionieren nach dem Prinzip, dass “jeder, der den Link hat, das Bild sehen kann”, und die geleakten IDs sind “der Teil des Links, der ihn unerratbar macht”. Helpfeel fand nach eigenen Angaben keine Hinweise darauf, dass die Bilddateien selbst entwendet wurden, kann aber “nicht ausschliessen, dass der Dritte einige private Bilder angesehen hat”.

Wie es dazu kam

In Helpfeels Mitteilung heisst es, “ein Dritter nutzte eine Schwachstelle im Bild-Upload-Server von Gyazo aus, um unbefugt auf unsere Systeme zuzugreifen und beliebige Befehle auszufuehren”. Von dort gelangte der Angreifer in die Gyazo-Datenbank. Die konkrete Schwachstelle hat Helpfeel nicht oeffentlich benannt. Die anderen Produkte des Unternehmens, Helpfeel und Cosense, waren laut Mitteilung nicht betroffen.

Der Zeitablauf der Offenlegung

  • 11. September 2026 — verdaechtige Aktivitaet am Abend (japanische Zeit) erkannt
  • 12. September — Zugangswege blockiert, Verbindungen des Angreifers getrennt, Schwachstelle behoben
  • 14. September — unbefugte Offenlegung bestaetigt, Bildauslieferung ausgesetzt
  • 15. September — Auslieferung fuer neue Uploads wieder aufgenommen, Meldung an Japans Personal Information Protection Commission
  • 16. September — oeffentliche Mitteilung veroeffentlicht

Helpfeel forderte alle Gyazo-Nutzer auf, ihr Passwort zu aendern, auch bei allen anderen Diensten, bei denen sie es wiederverwendet haben.

Warum das fuer browserbasierte Datei-Tools wichtig ist

Einfallstor war der Upload-Server selbst, also genau die Komponente, die Dateien von Nutzern entgegennimmt. Nach seiner Kompromittierung hatte der Angreifer den Schluessel zu jahrelang hochgeladenen Screenshots, samt daraus extrahiertem OCR-Text und den in den EXIF-Tags eingebetteten Standortdaten. Screenshots halten regelmaessig Dinge fest, die nie oeffentlich werden sollten, von Chatverlaeufen bis zu Rechnungen und Dashboards.

Manche Ablaeufe erfordern tatsaechlich Hosting, das Teilen eines Bildlinks gehoert dazu. Viele Datei-Aufgaben (Groesse aendern, konvertieren, komprimieren, EXIF-Daten vor dem Teilen entfernen) jedoch nicht. Laufen sie im Browser, passiert die Datei nie einen Upload-Server, weder OCR-Text noch Standort-Metadaten landen in fremden Datenbanken, und es bleibt kein jahrealtes Archiv zurueck, das spaeter angegriffen werden kann.

Quellen