BOLETIM DIÁRIO
Vulnerabilidade zero-day da Metabase explorada, Hotfix 2 da N-able emite alertas, Kemp LoadMaster atinge KEV
O briefing de hoje aborda a exploração ativa de vulnerabilidades zero-day no Metabase, correções críticas para o N-able N-central, adições de KEVs da CISA para o Progress Kemp e pesquisas sobre falhas no CSS do Atlassian Rovo e do webmail.
5 notícias3 min de leitura

A infraestrutura de software empresarial enfrenta hoje uma intensa atividade direcionada, com relatos de exploração ativa em diversas ferramentas administrativas e plataformas de gerenciamento. Atacantes não autenticados estão explorando ativamente uma vulnerabilidade zero-day de gravidade máxima em instâncias Metabase auto-hospedadas para obter privilégios administrativos completos e extrair credenciais armazenadas no banco de dados.
Vulnerabilidade zero-day do Metabase explorada em ambiente real permite acesso administrativo sem autenticação.
A Metabase alertou que uma vulnerabilidade zero-day de injeção SQL não autenticada, que afeta as versões x.58.0 e superiores, foi explorada em ataques reais. Essa vulnerabilidade permite que atacantes remotos obtenham acesso de administrador, modifiquem configurações e roubem credenciais armazenadas no banco de dados.
- Por que isso importa
- Instâncias Metabase auto-hospedadas estão totalmente expostas a comprometimento, permitindo que usuários não autorizados exportem dados comerciais confidenciais e comprometam os bancos de dados subjacentes conectados.
- O que fazer
- Aplique imediatamente os patches de segurança mais recentes do Metabase em todas as implantações auto-hospedadas.
A falha de segurança Kemp LoadMaster da Progress atinge o CISA KEV após 792 tentativas de exploração relatadas.
A CISA adicionou a vulnerabilidade CVE-2026-8037 ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas após tentativas ativas de exploração. A falha crítica de injeção de comando no Progress Kemp LoadMaster permite que atacantes remotos não autenticados executem comandos arbitrários por meio de endpoints de entrada não sanitizados.
- O que fazer
- Atualize imediatamente os dispositivos Progress Kemp LoadMaster para a versão de firmware corrigida mais recente.
O Atlassian Rovo pode ser enganado para enviar dados do Jira e do Confluence para invasores.
Instruções controladas por um atacante podem fazer com que o assistente Rovo da Atlassian colete dados do Jira ou do Confluence aos quais um usuário conectado possa acessar e, em seguida, os envie para um servidor externo.
- Por que isso importa
- Organizações que utilizam o Atlassian Rovo correm o risco de vazar dados internos confidenciais do Jira e do Confluence caso os usuários abram links ou arquivos maliciosos processados pelo assistente de IA.
Novos ataques CSS podem quebrar as defesas do webmail para roubar senhas e tokens.
A pesquisa da PortSwigger destaca técnicas de ataque baseadas em CSS em serviços de webmail, incluindo Outlook, Gmail, Fastmail e Yahoo Mail. CSS malicioso em e-mails pode ultrapassar os limites da mensagem para capturar senhas, sequestrar ações da interface do usuário e exfiltrar tokens de acesso de terceiros.
- Por que isso importa
- Usuários de webmail enfrentam roubo de credenciais, apropriação de contas e vazamento de tokens ao visualizarem e-mails HTML não confiáveis em interfaces de webmail vulneráveis.
A N-able lançou o hotfix N-central 2 após ataques que atingiram e persistiram em sistemas gerenciados.
A N-able lançou o Hotfix 2 para o N-central para combater a exploração ativa da vulnerabilidade CVE-2026-18577, uma correção incompleta para a CVE-2026-18556. Os atacantes exploraram a falha para obter acesso não autorizado e manter a persistência em sistemas gerenciados.
Principais pontos
- Corrija imediatamente as instâncias do Metabase auto-hospedadas para se proteger contra injeção de SQL não autenticada e comprometimento administrativo total.
- Aplique o Hotfix 2 do N-able N-central para mitigar a exploração contínua da vulnerabilidade CVE-2026-18577, mesmo que o Hotfix 1 já tenha sido instalado.