Segurança

Invasão sem senha no sistema que sua empresa esqueceu

Uma falha crítica em uma plataforma de automação vem sendo explorada por invasores que não precisam de senha. O caso serve de espelho para qualquer empresa que mantém sistemas acessíveis pela internet.

Equipe Ragnatela IoT Solutions Publicado em 23/09/2026

Fachada de vidro de um prédio comercial de bairro ainda fechada no começo da manhã, com a calçada limpa e a rua vazia.

Existe um tipo de falha que assusta até quem trabalha com segurança há anos: aquela em que o invasor não precisa roubar senha nenhuma. Ele simplesmente fala com o sistema, manda um comando e o sistema obedece. Foi exatamente isso que pesquisadores da Fortinet descreveram em um alerta publicado neste mês sobre o Orkes Conductor, uma plataforma usada para orquestrar rotinas automatizadas dentro de empresas.

O nome do produto provavelmente não diz nada para você, e tudo bem. O que interessa ao dono de uma clínica, de um escritório ou de uma indústria não é o nome da ferramenta, e sim o padrão que se repete: um sistema ficou acessível pela internet, ninguém reparou, e criminosos chegaram nele antes da equipe de TI. Esse padrão não pertence a uma plataforma só. Ele mora em qualquer empresa que tenha algum serviço publicado para fora sem controle de acesso.

O que significa uma invasão sem senha

A falha recebeu o código CVE-2026-58138 e uma nota de gravidade de 9,8 em 10 na escala CVSS versão 3.1 — na versão 4 da mesma escala, a nota é 9,3. Pontuação alta nessa régua quer dizer duas coisas ao mesmo tempo: é fácil de explorar e o estrago pode ser grande.

Segundo a descrição publicada na base nacional de vulnerabilidades do NIST, as versões do Conductor a partir da 3.21.21 e anteriores à 3.30.2 aceitam receber definições de rotina escritas na hora, com trechos de código em JavaScript ou Python, por um endereço da própria plataforma. O detalhe que transforma isso em desastre é que esse recebimento acontece antes de qualquer conferência de identidade. Em bom português: o sistema lê e executa aquilo que um desconhecido mandou.

Quando o ambiente que interpreta esse código roda sem isolamento, o invasor escapa do espaço que deveria prendê-lo e passa a dar ordens diretas ao sistema operacional, com os mesmos privilégios do programa. Daí em diante, ele faz o que o programa faria: ler arquivos, criar usuários, instalar o que quiser, apagar o que atrapalhar.

Não é teoria, já está acontecendo

A Fortinet afirma ter observado ataques reais contra servidores vulneráveis. Só nas 24 horas encerradas em 9 de setembro de 2026, a empresa relata ter bloqueado 1.290 tentativas, o que representou um salto de 132% na atividade diária. Entre 2 e 9 de setembro do mesmo ano, foram quase 7 mil tentativas barradas. O tráfego malicioso, conforme o alerta, se concentrou em Alemanha, Hong Kong, Indonésia, Emirados Árabes Unidos e Índia.

Outros grupos registraram movimento parecido. A Previdian contabiliza três tentativas contra suas armadilhas de monitoramento desde 24 de julho de 2026, vindas de dois endereços de internet distintos, um na França e outro nos Estados Unidos. Já a Empirical Security informou ter identificado exploração ativa tão recentemente quanto 21 de agosto de 2026.

Repare no espaçamento das datas. Primeira batida numa armadilha em julho, exploração confirmada em agosto, pico de tentativas em setembro. É assim que costuma funcionar: alguém descobre, alguém automatiza e o volume dispara. Uma invasão sem senha deixa de ser assunto de especialista no minuto em que vira rotina de robô. Quem demora a agir entra no jogo justamente na fase em que os ataques são disparados em massa, sem escolher a vítima.

Por que isso é assunto de dono, e não só de TI

Você pode não usar o Conductor. Mas responda com sinceridade: alguém na sua empresa sabe dizer, agora, quais sistemas estão acessíveis a partir da internet? Quem publicou cada um deles? Em que versão cada um está rodando? Quando a última correção foi aplicada?

A lista de candidatos costuma ser maior do que a memória sugere. Um relógio de ponto com acesso remoto, um painel de câmeras publicado para o celular do gerente, um ERP liberado às pressas quando todo mundo foi para casa, uma ferramenta de automação instalada por um fornecedor que hoje nem atende mais a conta. Cada item desses é uma porta, e porta sem dono é porta esquecida.

Não se trata de criar pânico. Trata-se de reconhecer que a segurança de uma empresa começa por uma lista. Sem saber o que está publicado, ninguém decide o que atualizar primeiro, o que precisa ficar atrás de um firewall corporativo bem configurado e o que simplesmente não deveria estar visível para o mundo inteiro.

O que fazer, na ordem certa

A fabricante do Conductor corrigiu o problema na versão 3.30.2. Para quem usa a plataforma, atualizar é a primeira providência, e ponto final. Só que a parte realmente útil para todo empresário está na recomendação seguinte, escrita para quem não consegue atualizar de imediato.

  1. Tirar da vitrine. Endereço administrativo e canal de integração não precisam estar abertos para a internet inteira. Restringir o acesso externo é o que tira valor do ataque automatizado.
  2. Pôr um porteiro na frente. Regras de acesso, segmentação de rede e filtragem seguram a porta enquanto a correção não chega. É para isso que existe uma rede desenhada com critério, não improvisada.
  3. Vigiar o que entra e o que sai. Submissão estranha e comando inesperado no servidor são o primeiro rastro que um invasor deixa. Sem monitoramento de rede e de servidores, esse rastro passa em branco.
  4. Ter plano para o pior. Se alguém executar comandos no seu servidor, a pergunta seguinte é quanto tempo a empresa leva para voltar ao ar. A resposta depende de backup com restauração testada, não de sorte.

Nenhuma dessas quatro linhas é exótica. É higiene básica, e é ela que separa a empresa que leva um susto da empresa que leva um prejuízo.

Entre a publicação de uma falha e a onda de ataques automatizados existe uma janela. Neste caso, ela foi contada em semanas. A empresa que tem processo — alguém responsável por ler alertas, definir prioridade e aplicar correção — atravessa essa janela. A empresa que trata atualização como tarefa de fim de semana, quando sobrar tempo, atravessa o ataque.

Vale dizer com todas as letras: nenhuma medida elimina risco. O que muda é o tempo de reação e o tamanho do estrago. Reduzir a superfície exposta, acompanhar o que acontece na rede e conseguir restaurar dados são três decisões de gestão, não três compras de equipamento.

Três perguntas para a próxima reunião

Leve três perguntas para quem cuida da sua TI. Primeira: qual é a lista dos nossos sistemas acessíveis de fora? Segunda: quem nos avisa quando aparece uma falha crítica em algum deles? Terceira: se um servidor for comprometido hoje à tarde, em quanto tempo voltamos a operar? Se as três respostas não vierem rápidas e concretas, você acabou de montar a agenda de trabalho dos próximos trinta dias.

Fonte: The Hacker News — Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild, setembro de 2026.

A Ragnatela IOT Solutions trabalha nesse desenho todos os dias: projeto de rede e firewall, NOC com monitoramento 24 horas, backup com restauração testada, nuvem privada em data center Tier III e cibersegurança. Se você quer entender o que a sua empresa mantém exposto, fale com a nossa equipe.

Perguntas frequentes

O que é uma invasão sem senha?

É quando o atacante consegue fazer o sistema executar comandos antes de passar por qualquer verificação de identidade. Não há login roubado nem senha fraca no meio do caminho: basta o sistema estar acessível e sem a correção aplicada.

Minha empresa não usa o Orkes Conductor. Ainda preciso me preocupar?

O caso específico é dessa plataforma, mas o padrão é geral. Qualquer sistema publicado para a internet e desatualizado pode virar alvo de varredura automatizada. O primeiro passo é levantar a lista do que está exposto e em que versão cada item roda.

O que fazer quando não dá para atualizar o sistema agora?

As recomendações do alerta valem como roteiro: restringir o acesso externo aos endereços da aplicação, colocar controles de rede na frente e acompanhar submissões estranhas e comandos inesperados no servidor até que a correção possa ser aplicada.

Backup resolve um ataque desse tipo?

Backup não impede a invasão, mas define quanto tempo a empresa leva para voltar a operar depois dela. Por isso a rotina precisa de restauração testada, e não apenas de cópia gerada todo dia.

Fontes

  1. The Hacker News — Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild

Se isso descreve o que acontece na sua operação, manda para quem cuida da TI aí.

WhatsApp LinkedIn

Acompanhe também no Instagram e no LinkedIn.

Quer saber se isso já acontece na sua empresa?

A gente olha a sua rede e te diz o que encontrou. Sem custo e sem compromisso — uma conversa de quinze minutos costuma bastar para separar o que é da operadora do que nasceu dentro de casa.