Outils / Actualités / Gyazo : une faille du serveur d'upload expose 23,6 millions de comptes et les métadonnées de 490 millions d'images
Presse

Gyazo : une faille du serveur d'upload expose 23,6 millions de comptes et les métadonnées de 490 millions d'images

· VaultTools

Un attaquant a exploité une vulnérabilité du serveur d'upload d'images de Gyazo, le service de captures d'écran de Helpfeel, et dérobé 23,62 millions de fiches utilisateurs ainsi que 490 millions de métadonnées d'images permettant potentiellement d'ouvrir les images envoyées. Helpfeel a rendu l'incident public le 16 septembre 2026.

VaultTools · 23 septembre 2026

Un MacBook posé sur une table blanche, le type de machine sur laquelle on réalise des captures d'écran avant de les envoyer sur des services comme Gyazo. Photo sur Unsplash

Table des matières


Ce qui s’est passé

Helpfeel, l’entreprise japonaise qui édite le service de captures d’écran et de partage d’images Gyazo, a annoncé le 16 septembre 2026 qu’un attaquant s’était introduit dans ses systèmes et avait dérobé environ 23,62 millions de fiches utilisateurs ainsi que près de 490 millions d’enregistrements de métadonnées d’images. Selon l’avis publié par Helpfeel, ces métadonnées « pourraient être utilisées par un tiers pour accéder aux images correspondantes et les consulter sans autorisation ».

SecurityWeek rapporte que les fiches concernées « incluent des comptes anonymes sans adresse e-mail enregistrée ». Les personnes qui ont envoyé des captures sans jamais créer de compte font donc aussi partie du jeu de données.

Les données exposées

D’après Helpfeel, les fiches utilisateurs peuvent contenir noms, adresses e-mail, empreintes de mots de passe, identifiants utilisateur et appareil, identifiants de session, jetons d’intégration X, adresses e-mail de connexion Google, informations de profil, formule d’abonnement et statut de facturation. L’entreprise précise qu’« aucune information de paiement, y compris les numéros de carte bancaire, n’a été divulguée sans autorisation ».

Les métadonnées d’images constituent la partie la plus inhabituelle. Elles portent sur les images enregistrées jusqu’en janvier 2019 (environ 14,4 % des données d’images de Gyazo), plus quelque 2,4 millions d’enregistrements supplémentaires extraits par l’attaquant à l’aide de filtres ciblés. Selon Helpfeel, elles comprennent les identifiants d’images, les adresses IP d’envoi, les User-Agent, les données de localisation EXIF, le texte extrait par OCR, les titres d’images, les URL sources et une « empreinte de la phrase secrète des images privées ».

The Hacker News explique pourquoi les identifiants d’images posent problème : les liens Gyazo reposent sur le principe que « toute personne disposant du lien peut voir l’image », et les identifiants divulgués sont « la partie du lien qui le rend impossible à deviner ». Helpfeel indique n’avoir trouvé aucune preuve que les fichiers images eux-mêmes aient été dérobés, mais « ne peut exclure que le tiers ait consulté certaines images privées ».

Comment c’est arrivé

L’avis de Helpfeel indique qu’« un tiers a exploité une vulnérabilité du serveur d’upload d’images de Gyazo pour accéder sans autorisation à nos systèmes et exécuter des commandes arbitraires ». L’attaquant a ensuite atteint la base de données de Gyazo. Helpfeel n’a pas identifié publiquement la vulnérabilité. Selon l’entreprise, ses autres produits, Helpfeel et Cosense, n’ont pas été compromis.

Le calendrier de divulgation

  • 11 septembre 2026 — activité suspecte détectée dans la soirée, heure du Japon
  • 12 septembre — voies d’accès bloquées, connexions de l’attaquant coupées, vulnérabilité corrigée
  • 14 septembre — divulgation non autorisée confirmée, diffusion des images suspendue
  • 15 septembre — diffusion rétablie pour les nouveaux envois, signalement à la Personal Information Protection Commission japonaise
  • 16 septembre — publication de l’avis public

Helpfeel demande à tous les utilisateurs de Gyazo de changer leur mot de passe, y compris sur tout autre service où ils l’ont réutilisé.

Pourquoi c’est important pour les outils de fichiers dans le navigateur

Le point d’entrée était le serveur d’upload lui-même, c’est-à-dire le composant chargé de recevoir les fichiers des utilisateurs. Une fois compromis, l’attaquant a obtenu l’index de plusieurs années de captures d’écran, avec le texte OCR qui en avait été extrait et les données de localisation intégrées dans leurs balises EXIF. Les captures d’écran contiennent régulièrement des éléments qui n’étaient pas destinés à être publics, des conversations aux factures en passant par des tableaux de bord.

Certains usages exigent réellement un hébergement, et partager le lien d’une image en fait partie. Mais beaucoup de tâches sur des fichiers (redimensionner, convertir, compresser, supprimer les données EXIF avant de partager) n’en ont pas besoin. Quand elles s’exécutent dans le navigateur, le fichier ne transite par aucun serveur d’upload, aucun texte OCR ni aucune métadonnée de localisation n’est indexé dans la base de données d’un tiers, et il ne reste aucune archive vieille de plusieurs années susceptible d’être piratée plus tard.

Sources