Alrededor de 16.000 bases de datos alojadas en Supabase están exponiendo información sensible de personas a la web pública, según una investigación de la firma de seguridad UpGuard divulgada el 26 de septiembre de 2026. El problema no es una vulnerabilidad del proveedor: es configuración incorrecta por parte de los propios clientes.
UpGuard comunicó los hallazgos a TechCrunch antes de su publicación. Según se informó, la firma identificó aproximadamente 16.000 instancias de Supabase en las que algún nivel de datos quedó accesible públicamente sin autenticación. Supabase es una plataforma de desarrollo que ofrece bases de datos PostgreSQL como servicio y es ampliamente utilizada por equipos de producto y startups tecnológicas, incluyendo en América Latina. El volumen de registros expuestos no fue precisado en la información disponible, aunque la investigación describe el alcance como “reams of people’s sensitive information”, es decir, volúmenes considerables de datos personales.
Datos confirmados al 26 de septiembre de 2026
- Aproximadamente 16.000 bases de datos en Supabase con algún grado de exposición pública, según UpGuard.
- La causa identificada es configuración incorrecta por parte de clientes, no una brecha en la infraestructura de Supabase.
- El tipo de datos expuestos se describe como “información sensible de personas”, sin detalle de categorías específicas confirmadas.
- Los hallazgos fueron reportados a TechCrunch por UpGuard antes de su publicación el 26 de septiembre de 2026.
Qué se sabe y qué falta confirmar
Lo confirmado hasta ahora es que el vector de exposición es la configuración de acceso público habilitada —o no restringida— en instancias de Supabase gestionadas por desarrolladores o equipos técnicos de terceros. No se ha confirmado si alguna de las bases de datos afectadas pertenece a organizaciones en América Latina, aunque la penetración de Supabase en la región como plataforma de desarrollo es significativa. Tampoco se ha informado si existió acceso no autorizado efectivo a los datos expuestos ni si alguna autoridad de protección de datos fue notificada. Lo que no está verificado: el número exacto de personas afectadas, los países involucrados, y si Supabase tomó medidas de remediación proactiva hacia sus clientes antes de la publicación.
Desde el ángulo regulatorio, la exposición pública de datos personales por mala configuración activa obligaciones de notificación en varias jurisdicciones de la región. En Brasil, la Lei Geral de Proteção de Dados (LGPD) establece en su artículo 48 que el controlador debe comunicar incidentes a la Autoridade Nacional de Proteção de Dados (ANPD) y a los titulares afectados en un plazo razonable. En Argentina, la Ley 25.326 y las disposiciones de la AAIP también contemplan el deber de notificación ante brechas. En México, la LFPDPPP obliga al responsable del tratamiento —no al proveedor tecnológico— a gestionar el incidente. En todos estos marcos, la responsabilidad recae sobre quien decidió la configuración de acceso, no sobre el proveedor de infraestructura.
El próximo hito crítico es la respuesta formal de Supabase a sus clientes afectados y la eventual notificación a autoridades de protección de datos en las jurisdicciones donde residan los titulares de los datos expuestos.





