Foto de perfil, imagem de produto, anexo em formulário de contato. Praticamente todo sistema tem algum lugar onde o usuário sobe um arquivo. É uma funcionalidade tão comum que quase ninguém para pra pensar nela como um risco. A falha que vou contar aqui mostra exatamente por que essa suposição é perigosa.
O que aconteceu
A vulnerabilidade recebeu nota 9.5 de gravidade, o topo da escala. Ela afetava o componente que processa upload de arquivo no Ruby on Rails, um framework usado por milhares de sistemas no mundo. O problema estava na etapa em que o servidor pega a imagem que você acabou de subir e gera uma versão redimensionada dela, tipo criar a miniatura de uma foto de perfil.
Essa geração de miniatura passa a imagem por uma biblioteca de processamento, e o framework não estava restringindo o suficiente o que essa biblioteca podia fazer. Resultado prático: bastava enviar uma imagem preparada de um jeito específico, sem estar logado em lugar nenhum, e o servidor podia acabar lendo qualquer outro arquivo que estivesse guardado ali. Isso inclui senha de banco de dados, chave de acesso a serviço de nuvem e outros segredos que o sistema inteiro depende pra funcionar.
Por que isso importa mesmo se seu sistema não usa Ruby on Rails
A ferramenta específica não é o ponto. O padrão é o que se repete: um upload de arquivo é tratado como algo simples de resolver, e a parte que processa esse arquivo do outro lado acaba confiando demais no que chegou. Isso vale pra qualquer stack, incluindo as que a gente mais audita, sistemas feitos com Claude, ChatGPT, Lovable, Cursor e ferramentas parecidas, rodando em cima de Supabase, Vercel ou Firebase.
O Supabase, por exemplo, teve seu próprio histórico de falha relacionada a armazenamento de arquivo, corrigida no início de 2026. E fora do que já foi corrigido, o erro de configuração mais comum continua o mesmo em qualquer plataforma: um espaço de armazenamento criado sem política de acesso definida, onde qualquer visitante consegue subir ou ler arquivo livremente.
As perguntas que valem a pena se fazer
Se o seu sistema tem qualquer lugar onde alguém sobe arquivo, vale parar e se perguntar: quem pode subir arquivo ali, precisa estar logado ou é aberto pra qualquer visitante? O que o sistema faz com esse arquivo depois, só guarda ou processa de alguma forma, tipo gerar miniatura? E o espaço onde esse arquivo fica guardado, tem alguma política limitando quem lê e quem escreve, ou está aberto por padrão?
Responder essas perguntas com segurança exige olhar o código e a configuração de verdade, não só testar como usuário comum. É exatamente esse tipo de verificação que fazemos numa auditoria.