Un especialista en ciberseguridad detectó que registros sensibles del municipio de McMinnville, Oregon, estaban accesibles públicamente en línea sin ningún control de acceso. Según se informó, los archivos expuestos incluían información personal de residentes y fueron descriptos por el investigador como “un tesoro de información”.
El hallazgo fue reportado por KOIN.com a partir de la alerta de un especialista en ciberseguridad que identificó los registros municipales expuestos. No se precisó en la información disponible cuánto tiempo estuvieron accesibles los archivos ni si terceros no autorizados accedieron a ellos antes de que el problema fuera detectado. La ciudad de McMinnville no había emitido una declaración pública confirmada al momento del reporte.
Datos confirmados sobre la exposición
- Actor afectado: municipio de McMinnville, Oregon, Estados Unidos.
- Tipo de datos: registros municipales sensibles con información personal de residentes, según se informó.
- Método de detección: alerta de un especialista externo en ciberseguridad.
- Acceso no autorizado confirmado: no verificado al momento de la publicación.
- Fecha de reporte público: 1 de octubre de 2025.
Qué se sabe y qué falta confirmar
Lo confirmado es que los registros estaban disponibles en línea sin restricciones de acceso y que el problema fue identificado por un tercero, no por el propio municipio. Lo que permanece sin confirmar incluye el volumen exacto de registros expuestos, el período de exposición, la naturaleza precisa de los datos comprometidos y si hubo descarga o exfiltración por parte de actores maliciosos. Tampoco se ha informado si el municipio notificó formalmente a los ciudadanos afectados ni bajo qué marco legal deberá hacerlo.
En términos de gobernanza, el incidente ilustra una falla en la clasificación y el control de acceso sobre activos de datos públicos: el dato estaba accesible porque nadie tenía asignada la responsabilidad de garantizar que no debía estarlo. En organismos equivalentes de América Latina, este tipo de exposición activaría obligaciones de notificación bajo marcos como la Ley 25.326 en Argentina —que exige comunicar a la Agencia de Acceso a la Información Pública (AAIP) ante incidentes que afecten bases de datos registradas— o la Lei Geral de Proteção de Dados (LGPD) en Brasil, que establece plazos de notificación a la Autoridade Nacional de Proteção de Dados (ANPD) en un máximo de dos días hábiles desde el conocimiento del incidente cuando existe riesgo relevante.
El próximo hito crítico es la determinación oficial por parte del municipio de McMinnville sobre si existió exfiltración, dato que definirá si se activan obligaciones formales de notificación a los residentes afectados.





