A falha que provou que até subir uma foto pode expor seu servidor inteiro

No fim de julho de 2026, veio à público uma vulnerabilidade crítica que usava a coisa mais comum de qualquer sistema, um upload de imagem, pra ler arquivo sigiloso do servidor sem precisar de login nenhum. Vale entender o caso, porque o padrão por trás dele aparece em muito sistema que a gente audita.

Foto de perfil, imagem de produto, anexo em formulário de contato. Praticamente todo sistema tem algum lugar onde o usuário sobe um arquivo. É uma funcionalidade tão comum que quase ninguém para pra pensar nela como um risco. A falha que vou contar aqui mostra exatamente por que essa suposição é perigosa.

O que aconteceu

A vulnerabilidade recebeu nota 9.5 de gravidade, o topo da escala. Ela afetava o componente que processa upload de arquivo no Ruby on Rails, um framework usado por milhares de sistemas no mundo. O problema estava na etapa em que o servidor pega a imagem que você acabou de subir e gera uma versão redimensionada dela, tipo criar a miniatura de uma foto de perfil.

Essa geração de miniatura passa a imagem por uma biblioteca de processamento, e o framework não estava restringindo o suficiente o que essa biblioteca podia fazer. Resultado prático: bastava enviar uma imagem preparada de um jeito específico, sem estar logado em lugar nenhum, e o servidor podia acabar lendo qualquer outro arquivo que estivesse guardado ali. Isso inclui senha de banco de dados, chave de acesso a serviço de nuvem e outros segredos que o sistema inteiro depende pra funcionar.

Por que isso importa mesmo se seu sistema não usa Ruby on Rails

A ferramenta específica não é o ponto. O padrão é o que se repete: um upload de arquivo é tratado como algo simples de resolver, e a parte que processa esse arquivo do outro lado acaba confiando demais no que chegou. Isso vale pra qualquer stack, incluindo as que a gente mais audita, sistemas feitos com Claude, ChatGPT, Lovable, Cursor e ferramentas parecidas, rodando em cima de Supabase, Vercel ou Firebase.

O Supabase, por exemplo, teve seu próprio histórico de falha relacionada a armazenamento de arquivo, corrigida no início de 2026. E fora do que já foi corrigido, o erro de configuração mais comum continua o mesmo em qualquer plataforma: um espaço de armazenamento criado sem política de acesso definida, onde qualquer visitante consegue subir ou ler arquivo livremente.

As perguntas que valem a pena se fazer

Se o seu sistema tem qualquer lugar onde alguém sobe arquivo, vale parar e se perguntar: quem pode subir arquivo ali, precisa estar logado ou é aberto pra qualquer visitante? O que o sistema faz com esse arquivo depois, só guarda ou processa de alguma forma, tipo gerar miniatura? E o espaço onde esse arquivo fica guardado, tem alguma política limitando quem lê e quem escreve, ou está aberto por padrão?

Responder essas perguntas com segurança exige olhar o código e a configuração de verdade, não só testar como usuário comum. É exatamente esse tipo de verificação que fazemos numa auditoria.

Seu sistema tem upload de arquivo? Descubra se ele está protegido de verdade.

Solicitar auditoria gratuita de 15 minutos

Fale conosco

Tem dúvida sobre a segurança do seu sistema? Fala com a gente agora.

Abrir WhatsApp