Incidente de segurança que afetou nosso ambiente de relatórios do Metabase

Os dados das contas foram expostos por meio da nossa ferramenta Metabase. Veja a seguir o que foi afetado e o que não foi.
Jean-Michel Durocher
31 de agosto de 2026
Compartilhe 🚀

Prezados clientes e parceiros,

Estamos informando a você sobre um incidente de segurança que afetou determinados dados pessoais. O incidente diz respeito ao Metabase, uma ferramenta de visualização de dados de código aberto que hospedamos há vários meses para fins de geração de relatórios. Os detalhes estão descritos a seguir.

Quais dados foram afetados

Os dados de um relatório de marketing hospedado no Metabase foram extraídos pelo invasor e divulgados. Dependendo do registro, esses dados incluem: sobrenome, nome, endereço de e-mail, empresa ou organização, cargo, ID de usuário, o endereço IP utilizado na criação da conta e, em alguns casos, número de telefone e endereço do perfil no LinkedIn.

Quem é afetado

Entramos em contato diretamente, por e-mail, com todas as pessoas cujos dados constam nos arquivos publicados. Caso você não tenha recebido essa mensagem nossa, seus dados não constam entre os registros em questão.

Caso tenha alguma dúvida, nosso Encarregado da Proteção de Dados poderá esclarecer sua situação pelo e-mail dpo@timetonic.com.

O que não foi afetado

O ambiente do Metabase está isolado da nossa plataforma principal. A própria plataforma TimeTonic, os dados do seu aplicativo e todos os nossos outros serviços não foram afetados. O escopo deste incidente se limita ao Metabase.

Não foram extraídos anexos, documentos em PDF ou DOCX, nem assuntos ou conteúdos de mensagens contidos nos seus dados do TimeTonic.

As senhas do TimeTonic nunca foram comprometidas. As senhas não são armazenadas no Metabase. Além disso, elas são mantidas exclusivamente na forma de hash com salt. Não é necessária nenhuma ação de sua parte a esse respeito.

O que aconteceu

Uma vulnerabilidade crítica que afeta o Metabase (CVE-2026-72898, classificada como 10/10) foi divulgada em 6 de agosto de 2026. Ela permite o acesso com privilégios de administrador à ferramenta sem a necessidade de nome de usuário ou senha. Explorada por meio de ataques automatizados, ela afetou um grande número de serviços na França e em todo o mundo.

Nossa instância do Metabase estava entre elas em agosto de 2026.

Os dados extraídos foram publicados na noite de 25 de agosto de 2026 em um fórum especializado. Tomamos conhecimento do fato em 26 de agosto e agimos imediatamente.

O que fizemos

Assim que tomamos conhecimento do incidente: isolamos totalmente nossa instância do Metabase, revogamos todos os acessos criados pelo invasor, atualizamos para uma versão corrigida do Metabase e fizemos a rotação de todos os segredos técnicos.

Nossa instância de relatórios do Metabase não está mais disponível publicamente na internet. O acesso para usuários autorizados permanece suspenso enquanto concluímos nossas verificações e implementamos quaisquer medidas de proteção adicionais. Ele será restabelecido posteriormente, e entraremos em contato com vocês assim que isso ocorrer.

Estamos apresentando uma queixa criminal e notificamos a CNIL, a autoridade francesa de proteção de dados. Estamos monitorando continuamente os sites de publicação e revenda de dados e reforçamos de forma duradoura nossos procedimentos de monitoramento de segurança e aplicação de correções.

Riscos e nossas recomendações

O principal risco associado aos dados divulgados é o phishing direcionado. As informações em questão — identidade, cargo, organização e dados de contato — permitem a criação de abordagens fraudulentas altamente convincentes por e-mail, SMS, telefone ou redes profissionais, fingindo ser a TimeTonic ou um de seus contatos habituais.

Recomendamos que você fique especialmente atento a qualquer mensagem inesperada solicitando informações, um pagamento ou uma ação urgente, e que sensibilize suas equipes a esse respeito.

A TimeTonic nunca solicitará sua senha, seja por e-mail ou por telefone.

Seus contatos e seus direitos

Nosso Encarregado da Proteção de Dados pode ser contatado pelo e-mail dpo@timetonic.com para qualquer dúvida relacionada a este incidente ou aos seus dados. Você também tem o direito de apresentar uma reclamação à CNIL (www.cnil.fr).

Compreendemos plenamente a gravidade deste incidente e pedimos desculpas por isso. Todas as nossas equipes estão mobilizadas para lhe dar apoio e extrair todas as lições possíveis do que aconteceu. Continuamos totalmente à sua disposição.

Jean-Michel Durocher
‍Diretor
Executivo, TimeTonic

Crie facilmente seus aplicativos de negócios com NoCode
Comece agora

Com sede de mais ?

Estes outros posts no blog podem ser interessantes para você