Em 29 de maio de 2025, a Semafor noticiou uma análise de Matt Palmer e Kody Low: 170 de 1.645 aplicações examinadas permitiam acesso indevido a informações, incluindo dados de usuários e chaves de API. A reportagem relacionou a exposição à configuração de acesso dos bancos conectados às aplicações.
O registro CVE-2025-48757 descreve políticas insuficientes de acesso por registro no banco. O fornecedor contesta a atribuição da vulnerabilidade à plataforma e ressalta a responsabilidade dos clientes por seus dados. O relato de exposição não comprova roubo por terceiros em todas essas aplicações.
O cuidado técnico: testar se uma pessoa consegue ler ou alterar dados de outra, em vez de considerar a tela de login uma prova de segurança.