A ANSSI, agência francesa de cibersegurança, confirmou que 118 contas do seu laboratório de inovação foram comprometidas por meio de um zero-day crítico no Metabase, uma ferramenta de painéis auto-hospedada; a direção interministerial digital (DINUM) também foi atingida. O Ministério Público de Paris investiga. A lição: painéis e ferramentas internas expostos na internet.

O que aconteceu

No início de agosto de 2026 a ferramenta de análise de código aberto Metabase alertou para a exploração de uma falha desconhecida, avaliada em 10 de 10: uma cadeia de fraquezas na redefinição de senhas permitia criar uma sessão válida e, a partir dela, obter acesso de administrador às instâncias auto-hospedadas. A correção saiu em poucos dias.

A ANSSI confirmou, no primeiro balanço da sua operação REACTIV, que estava entre as vítimas: 118 contas do Metabase do seu laboratório de inovação, incluindo cerca de trinta usuários externos, foram comprometidas — estatísticas de uso, nomes de usuário, e-mails e senhas em hash, segundo os relatos. Segundo o 01net, a direção interministerial digital (DINUM) também foi atingida pela mesma falha. O Ministério Público de Paris abriu uma investigação. O diretor da ANSSI disse que «não é o ataque do século», mas é ilustrativo: mirava uma ferramenta muito difundida, «pouco vigiada porque parece inofensiva».

Por que isso diz respeito a você

Painéis, ferramentas de BI, consoles de monitoramento, wikis e servidores de integração contínua costumam ser instalados por uma equipe para um projeto, abertos à internet por conveniência e depois esquecidos. Eles guardam credenciais dos seus bancos de dados e raramente são atualizados. A exploração começou no mesmo dia em que a falha foi publicada.

O que fazer agora

  1. Faça o inventário das suas ferramentas web internas — Metabase, Grafana, Kibana, Jenkins, phpMyAdmin, wikis — e verifique quais são acessíveis pela internet.
  2. Coloque-as atrás de uma VPN ou de um proxy de autenticação com autenticação multifator: nenhuma precisa ser pública.
  3. Atualize-as como a produção: assine os alertas de segurança delas e inclua-as no seu ciclo de atualizações. Se usa o Metabase, confirme que está numa versão posterior à correção de agosto.
  4. Faça uma limpeza nas contas: redefina as senhas após qualquer incidente, desative contas sem uso (a ANSSI desativou as inativas havia três meses) e dê à ferramenta acesso somente leitura aos bancos.

Nossa análise

Se a agência responsável pela ciberdefesa francesa pode ser apanhada por um painel esquecido, qualquer empresa pode. Os sistemas mais expostos raramente são o site principal: são as pequenas ferramentas que ninguém lembra de ter instalado.

Fontes

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista