CEVIU Logo
Voltar

Falha em Configuração de Salesforce e ServiceNow Expôs Dados por Mais de um Ano

Aprofundamento CEVIU

Aprofundamento

A exposição prolongada de dados em ambientes Salesforce Experience Cloud e ServiceNow, resultado de falhas em configurações de acesso de convidados, acende um alerta crítico para a governança de nuvem. Não se trata de uma vulnerabilidade no código das plataformas, mas sim de uma falha na gestão de identidade e acesso (IAM). Um atacante com um programa customizado explorou a concessão excessiva de permissões a perfis de convidados, efetivamente transformando dados corporativos, inclusive de setores financeiros e governamentais, em informação pública.

Para líderes de TI, esse incidente reforça a necessidade de auditorias contínuas e rigorosas das configurações de segurança, especialmente as regras de compartilhamento para usuários não autenticados. A arquitetura de segurança não é apenas sobre o que o fornecedor entrega, mas como a empresa implementa e mantém suas políticas. A remediação foca em restringir perfis de convidados, desabilitar funções desnecessárias e mapear fontes de busca, movendo o foco da tecnologia em si para a gestão de seus acessos e permissões.

O que mudou

Este incidente eleva o nível de sofisticação dos ataques que exploram configurações de acesso de convidados. Enquanto a cobertura anterior do CEVIU, em 15 de julho de 2026, revelava ataques do grupo ShinyHunters no Salesforce usando múltiplos vetores, o cenário atual mostra um atacante singular utilizando uma ferramenta propósito-específico para explorar vulnerabilidades de configuração em acessos de convidados de forma mais abrangente. A campanha atual não se limita a um único framework, atingindo tanto o Aura quanto os sites Lightning Web Runtime (LWR) via UI-API, além de endpoints específicos do ServiceNow. Isso demonstra uma evolução do atacante em explorar superfícies menos documentadas e mais difíceis de detectar, focando em permissões de acesso e não em falhas diretas da plataforma.

Em relação ao ServiceNow, a notícia do dia 11 de junho de 2026, sobre falha em endpoint que permitia acesso não autorizado, tratava de uma vulnerabilidade mais direta na plataforma. Agora, o problema é a má configuração do acesso de convidados ao endpoint de busca (POST /api/now/sp/search), que, embora funcionando como projetado, expõe dados se as permissões do usuário convidado estiverem excessivamente amplas. A evolução mostra que a vigilância precisa se estender das vulnerabilidades de código para as políticas de acesso e seus efeitos.

Por que isso importa

A exposição de dados por mais de um ano, em sistemas centrais como Salesforce e ServiceNow, tem implicações profundas em termos de conformidade regulatória (LGPD, GDPR) e reputação corporativa. Empresas de diversos setores, incluindo telecomunicações, bancos, serviços financeiros e governos, foram alvos. Isso sublinha que falhas na gestão de identidade e acesso em nuvem não são apenas riscos técnicos, mas estratégicos, com potencial para gerar perdas financeiras significativas, multas e danos irrecuperáveis à confiança do cliente.

A lição aqui é clara: a segurança em nuvem vai muito além da escolha do provedor. Ela reside na implementação diligente das políticas de segurança, na constante revisão de privilégios de acesso e na capacidade de detectar atividades anômalas, especialmente aquelas que exploram as 'portas dos fundos' intencionais para convidados, mas que foram deixadas destrancadas por descuido.

Linha do tempo

  1. Vulnerabilidade na Salesforce Marketing Cloud expõe dados de e-mail.

  2. Falha no ServiceNow explorada para acesso não autorizado a instâncias de clientes.

  3. Microsoft revela persistência de ataques do grupo ShinyHunters no Salesforce por um ano.

  4. Falha em configuração de Salesforce e ServiceNow expôs dados por mais de um ano.

Perguntas frequentes

O que são as configurações de acesso de convidado em Salesforce e ServiceNow e por que são um risco?

As configurações de acesso de convidado permitem que usuários não autenticados interajam com partes de um portal ou site. Em Salesforce Experience Cloud e ServiceNow, um perfil de usuário convidado é inerente, mas, se não for rigorosamente restrito, pode permitir o acesso a dados que deveriam ser privados, mesmo sem login. O risco surge quando as permissões concedidas a esse perfil excedem o necessário.

Qual a diferença entre esta falha e uma vulnerabilidade tradicional de software?

Esta falha não é uma vulnerabilidade de software no sentido de um bug ou erro de codificação nas plataformas Salesforce ou ServiceNow. Em vez disso, é uma 'misconfiguration', ou má configuração, onde as permissões do perfil de convidado foram definidas de forma muito ampla. As funcionalidades de API e busca operaram como esperado, mas com as permissões erradas, tornaram-se vetores para exposição de dados.

Como as organizações podem mitigar os riscos de configurações de acesso excessivo?

Para mitigar esse risco, as organizações devem revisar e restringir estritamente as permissões de perfis de convidados, seguindo o princípio do menor privilégio. É crucial auditar as regras de compartilhamento, desabilitar funções como auto registro quando desnecessárias e limitar o acesso a APIs públicas. Para ServiceNow, mapear fontes de busca e auditar critérios de leitura da base de conhecimento para usuários anônimos é essencial.

Quais são as implicações de um ataque prolongado como este para a segurança corporativa?

Um ataque prolongado, como este que durou mais de um ano, indica falhas significativas nos mecanismos de detecção e resposta a incidentes de uma organização. Isso pode levar a um vazamento massivo de dados sensíveis, resultando em sérios danos à reputação, perda de confiança dos clientes, multas regulatórias pesadas e custos elevados de remediação. Reforça a necessidade de monitoramento contínuo e detecção proativa de anomalias.

Fontes

Avalie este artigo:
Categoria
CEVIU TI
Publicado
19 de agosto de 2026
Editoria
CEVIU TI

Quer receber mais sobre CEVIU TI?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser