Boletim diário · 10 de agosto de 2026

Metabase e Dokploy sob ataque: SQL injection crítico já observado na prática antes de alerta oficial

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 10 de agosto de 2026 registra 705 novas CVEs, com 56 classificadas como críticas e um sinal de alerta relevante: uma das falhas do Metabase (CVE-2026-72898) já foi observada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA, indicando que atacantes saíram na frente. O cenário é agravado por múltiplas vulnerabilidades críticas sem autenticação em Metabase e por um conjunto de falhas de execução de código arbitrário no Dokploy, plataforma PaaS bastante adotada em ambientes self-hosted. O veredito do dia é de ATENÇÃO: quem opera essas plataformas deve agir imediatamente.

Resumo do dia
  • CVE-2026-72898 (Metabase): SQL injection sem autenticação com CVSS 10.0 já detectado em exploração ativa pelo VulnCheck — atualização imediata é obrigatória
  • Dokploy acumula quatro falhas críticas (CVSS 9.9) permitindo RCE no host de controle — versões anteriores a 0.29.13 estão expostas
  • Fabrik para Joomla (CVE-2026-66915) e ERPNext (CVE-2026-72911) completam o quadro de RCE sem ou com baixa autenticação em sistemas amplamente usados
  • Brasil no radar: cinco vítimas de ransomware identificadas recentemente, incluindo entidade governamental e instituições de ensino
56
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-72898◆ VulnCheckCVSS 10afeta Metabase
SQL injection sem autenticação no endpoint '/reset_password' do Metabase com CVSS 10.0, já observado em exploração real pelo VulnCheck antes de alerta oficial — permite ao atacante obter acesso de administrador ao banco conectado. Trata-se do destaque mais urgente do dia: a exploração antecede a resposta institucional, o que reduz drasticamente a janela de reação defensiva.
2
CVE-2026-66915CVSS 10afeta Fabrik extension for Joomla
A extensão Fabrik para Joomla (versões anteriores a 4.6.7) expõe um ponto de execução remota de código arbitrário sem autenticação via a funcionalidade ajax_calc do plugin de cálculo. Ambientes Joomla com essa extensão instalada devem ser considerados comprometíveis remotamente até a aplicação do patch.
3
CVE-2026-72899CVSS 10afeta Metabase
Segunda falha crítica CVSS 10.0 no Metabase: um atacante não autenticado pode injetar SQL arbitrário através de cards ou dashboards compartilhados publicamente que exponham parâmetros de filtro de campo. A combinação com CVE-2026-72898 torna o Metabase exposto publicamente um risco grave e imediato.
4
CVE-2026-72911CVSS 9.9afeta erpnext
No ERPNext (anteriores a 15.118.0 e 16.29.0), campos de template em 'Process Statement of Accounts' são renderizados com acesso irrestrito a globais do Frappe, permitindo que um usuário autenticado com papel operacional comum injete código arbitrário no servidor. A baixa barreira de autenticação amplia significativamente a superfície de ataque em implantações corporativas.
5
CVE-2026-18948CVSS 9.9afeta Red Hat OpenShift AI 3.3
Falha de desserialização insegura via biblioteca 'dill' no Feast (componente do Red Hat OpenShift AI 3.3): um atacante pode armazenar uma UDF maliciosa que executa código arbitrário no servidor de features sem autenticação na configuração padrão. O impacto é severo em pipelines de machine learning e plataformas de dados.
6
CVE-2026-14450CVSS 9.9afeta Red Hat OpenShift AI (RHOAI)
Na MaaS API do Red Hat OpenShift AI (RHOAI), qualquer pod no cluster pode forjar os cabeçalhos HTTP 'X-MaaS-Username' e 'X-MaaS-Group' para contornar a AuthPolicy do gateway Kuadrant e escalar privilégios. A ausência de validação de identidade de primeira parte transforma qualquer pod comprometido em vetor de escalada lateral significativa.
7
CVE-2026-72902CVSS 9.9afeta dokploy
No Dokploy (anteriores a 0.29.13), o campo de senha de registry é interpolado diretamente em um comando shell remoto sem sanitização, permitindo que um usuário autenticado execute comandos arbitrários no servidor alvo local ou via SSH. A corrida entre autenticação e execução de código é mínima, tornando essa falha altamente explorável em ambientes multi-usuário.
8
CVE-2026-72901CVSS 9.9afeta dokploy
Também no Dokploy pré-0.29.13, o campo volumeName aceito pelo backup de volumes é interpolado sem aspas em chamadas child_process, permitindo que um membro com baixo privilégio execute comandos arbitrários no host de plano de controle. O impacto é de comprometimento total da infraestrutura hospedada.
9
CVE-2026-72886CVSS 9.9afeta dokploy
Falha de controle de acesso no Dokploy (0.29.2 a 0.29.13): um membro com acesso a uma aplicação pode desviar o gate de autorização de schedules para anexar agendamentos a serviços do próprio servidor Dokploy, escalando privilégios para nível de owner/admin no host. A lógica de autorização incompleta é o vetor central.
10
CVE-2026-72882CVSS 9.9afeta dokploy
No Dokploy 0.28.8 e anteriores, metacaracteres shell injetados no campo filePath de montagens de arquivo são executados diretamente sobre o servidor remoto gerenciado via SSH, resultando em RCE no host a partir da interface web. É a mais antiga do cluster Dokploy e possivelmente a mais explorada em implantações desatualizadas.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: Chat Jurídico (serviços jurídicos) pelo grupo direwolf, Intranet Gov Brasil (governo e defesa) pelo thegentlemen, brdigital.net.br e uva.edu.br pelo L Group, e Alya Construtora pelo ransomhouse. No acumulado dos últimos 30 dias, o lockbit5 lidera com 24 vítimas — todas no Brasil —, seguido por Section9 (6), Global Secret Group (4) e thegentlemen (3), evidenciando foco deliberado de múltiplos grupos no território nacional.

Chat Jurídico BRdirewolf · Professional Services
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
Alya Construtora BRransomhouse · Manufacturing
lockbit5 24Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos e APTs ativos

Os grupos linkc, Equation, Darkhotel (associado à Coreia do Norte), karakurt, LeakBazaar e apt73 aparecem como atores monitorados no período, sem vítimas confirmadas publicamente no momento. A presença de Darkhotel e Equation na lista de ativos indica atividade de inteligência e reconhecimento em curso, mesmo sem incidentes publicizados — o que não equivale a inatividade, mas a operações ainda não atribuídas.

Foco Brasil

O Brasil concentra ataques de ransomware de pelo menos oito grupos distintos nos últimos 30 dias, com vítimas em setores críticos como governo (Intranet Gov Brasil), educação (uva.edu.br, cesmac.edu.br), tecnologia (brdigital.net.br, PontoBR Sistemas, eSysTech) e serviços jurídicos (Chat Jurídico). A diversidade de grupos e setores reforça que o Brasil não é alvo oportunista, mas uma prioridade recorrente para operadores de ransomware organizados.

Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
Intranet Gov Brasilthegentlemen · Government & Defense
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendação do dia: Operadores de Metabase devem aplicar a atualização imediatamente e auditar logs de acesso ao endpoint de reset de senha; administradores de Dokploy devem migrar para 0.29.13 ou superior e restringir o acesso a painéis de gestão a redes confiáveis até a atualização ser concluída.
Diante de tantas falhas críticas em plataformas self-hosted e de análise de dados, é essencial validar ativamente quais dessas tecnologias estão expostas na sua superfície de ataque — porque os atacantes já estão fazendo esse mapeamento.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar