Boletim diário · 10 de agosto de 2026
Metabase e Dokploy sob ataque: SQL injection crítico já observado na prática antes de alerta oficial
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 10 de agosto de 2026 registra 705 novas CVEs, com 56 classificadas como críticas e um sinal de alerta relevante: uma das falhas do Metabase (CVE-2026-72898) já foi observada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA, indicando que atacantes saíram na frente. O cenário é agravado por múltiplas vulnerabilidades críticas sem autenticação em Metabase e por um conjunto de falhas de execução de código arbitrário no Dokploy, plataforma PaaS bastante adotada em ambientes self-hosted. O veredito do dia é de ATENÇÃO: quem opera essas plataformas deve agir imediatamente.
Resumo do dia
- CVE-2026-72898 (Metabase): SQL injection sem autenticação com CVSS 10.0 já detectado em exploração ativa pelo VulnCheck — atualização imediata é obrigatória
- Dokploy acumula quatro falhas críticas (CVSS 9.9) permitindo RCE no host de controle — versões anteriores a 0.29.13 estão expostas
- Fabrik para Joomla (CVE-2026-66915) e ERPNext (CVE-2026-72911) completam o quadro de RCE sem ou com baixa autenticação em sistemas amplamente usados
- Brasil no radar: cinco vítimas de ransomware identificadas recentemente, incluindo entidade governamental e instituições de ensino
Destaques críticos
1
SQL injection sem autenticação no endpoint '/reset_password' do Metabase com CVSS 10.0, já observado em exploração real pelo VulnCheck antes de alerta oficial — permite ao atacante obter acesso de administrador ao banco conectado. Trata-se do destaque mais urgente do dia: a exploração antecede a resposta institucional, o que reduz drasticamente a janela de reação defensiva.
2
A extensão Fabrik para Joomla (versões anteriores a 4.6.7) expõe um ponto de execução remota de código arbitrário sem autenticação via a funcionalidade ajax_calc do plugin de cálculo. Ambientes Joomla com essa extensão instalada devem ser considerados comprometíveis remotamente até a aplicação do patch.
3
Segunda falha crítica CVSS 10.0 no Metabase: um atacante não autenticado pode injetar SQL arbitrário através de cards ou dashboards compartilhados publicamente que exponham parâmetros de filtro de campo. A combinação com CVE-2026-72898 torna o Metabase exposto publicamente um risco grave e imediato.
4
No ERPNext (anteriores a 15.118.0 e 16.29.0), campos de template em 'Process Statement of Accounts' são renderizados com acesso irrestrito a globais do Frappe, permitindo que um usuário autenticado com papel operacional comum injete código arbitrário no servidor. A baixa barreira de autenticação amplia significativamente a superfície de ataque em implantações corporativas.
5
Falha de desserialização insegura via biblioteca 'dill' no Feast (componente do Red Hat OpenShift AI 3.3): um atacante pode armazenar uma UDF maliciosa que executa código arbitrário no servidor de features sem autenticação na configuração padrão. O impacto é severo em pipelines de machine learning e plataformas de dados.
6
Na MaaS API do Red Hat OpenShift AI (RHOAI), qualquer pod no cluster pode forjar os cabeçalhos HTTP 'X-MaaS-Username' e 'X-MaaS-Group' para contornar a AuthPolicy do gateway Kuadrant e escalar privilégios. A ausência de validação de identidade de primeira parte transforma qualquer pod comprometido em vetor de escalada lateral significativa.
7
No Dokploy (anteriores a 0.29.13), o campo de senha de registry é interpolado diretamente em um comando shell remoto sem sanitização, permitindo que um usuário autenticado execute comandos arbitrários no servidor alvo local ou via SSH. A corrida entre autenticação e execução de código é mínima, tornando essa falha altamente explorável em ambientes multi-usuário.
8
Também no Dokploy pré-0.29.13, o campo volumeName aceito pelo backup de volumes é interpolado sem aspas em chamadas child_process, permitindo que um membro com baixo privilégio execute comandos arbitrários no host de plano de controle. O impacto é de comprometimento total da infraestrutura hospedada.
9
Falha de controle de acesso no Dokploy (0.29.2 a 0.29.13): um membro com acesso a uma aplicação pode desviar o gate de autorização de schedules para anexar agendamentos a serviços do próprio servidor Dokploy, escalando privilégios para nível de owner/admin no host. A lógica de autorização incompleta é o vetor central.
10
No Dokploy 0.28.8 e anteriores, metacaracteres shell injetados no campo filePath de montagens de arquivo são executados diretamente sobre o servidor remoto gerenciado via SSH, resultando em RCE no host a partir da interface web. É a mais antiga do cluster Dokploy e possivelmente a mais explorada em implantações desatualizadas.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: Chat Jurídico (serviços jurídicos) pelo grupo direwolf, Intranet Gov Brasil (governo e defesa) pelo thegentlemen, brdigital.net.br e uva.edu.br pelo L Group, e Alya Construtora pelo ransomhouse. No acumulado dos últimos 30 dias, o lockbit5 lidera com 24 vítimas — todas no Brasil —, seguido por Section9 (6), Global Secret Group (4) e thegentlemen (3), evidenciando foco deliberado de múltiplos grupos no território nacional.
Chat Jurídico BRdirewolf · Professional Services
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
Alya Construtora BRransomhouse · Manufacturing
lockbit5 24Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos e APTs ativos
Os grupos linkc, Equation, Darkhotel (associado à Coreia do Norte), karakurt, LeakBazaar e apt73 aparecem como atores monitorados no período, sem vítimas confirmadas publicamente no momento. A presença de Darkhotel e Equation na lista de ativos indica atividade de inteligência e reconhecimento em curso, mesmo sem incidentes publicizados — o que não equivale a inatividade, mas a operações ainda não atribuídas.
Foco Brasil
O Brasil concentra ataques de ransomware de pelo menos oito grupos distintos nos últimos 30 dias, com vítimas em setores críticos como governo (Intranet Gov Brasil), educação (uva.edu.br, cesmac.edu.br), tecnologia (brdigital.net.br, PontoBR Sistemas, eSysTech) e serviços jurídicos (Chat Jurídico). A diversidade de grupos e setores reforça que o Brasil não é alvo oportunista, mas uma prioridade recorrente para operadores de ransomware organizados.
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
Intranet Gov Brasilthegentlemen · Government & Defense
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendação do dia: Operadores de Metabase devem aplicar a atualização imediatamente e auditar logs de acesso ao endpoint de reset de senha; administradores de Dokploy devem migrar para 0.29.13 ou superior e restringir o acesso a painéis de gestão a redes confiáveis até a atualização ser concluída.
Diante de tantas falhas críticas em plataformas self-hosted e de análise de dados, é essencial validar ativamente quais dessas tecnologias estão expostas na sua superfície de ataque — porque os atacantes já estão fazendo esse mapeamento.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →