Crise de segurança de APIs: Exposições de dados em massa
5 min de leituraALTA URGÊNCIA
Sumário executivo
Vulnerabilidades críticas de APIs nas principais plataformas SaaS expõem milhões de registros de usuários. Surgem ataques de introspecção GraphQL à medida que as empresas adotam as arquiteturas API-first. Uma nova classe de vulnerabilidade BOLA afeta implementações OAuth 2.0 em mais de 40 provedores de identidade.
⚡ Resumindo: suas APIs provavelmente estão mais expostas do que você pensa. É hora de uma auditoria abrangente de segurança de APIs abrangente.
☁️
Crítico
CVE-2026-25001 — Exposição de dados em massa do API do Salesforce
Por que é importante
Uma vulnerabilidade de falha de autorização no nível do objeto (BOLA) no Salesforce REST API permite que usuários autenticados acessar qualquer registro manipulando IDs de objetos. Os pesquisadores estimam que as mais de 15,000 organizações que usam Salesforce podem estar expondo dados de clientes por meio de permissões de API mal configuradas.
Impacto
Descrição
Violação de dados
Acesso a todos os registros de clientes em organizações
Exposição de PII
Nomes, e-mails, números de telefone, histórico de compras
Conformidade
Violações de GDPR, CCPA, HIPAA
Reputacional
Confiança do cliente e danos à marca
Itens de ação
Revise os conjuntos de permissões de API do Salesforce imediatamente
Habilitar monitoramento de eventos do Salesforce Shield
Audite as regras de compartilhamento e segurança em nível de registro
Implemente segurança em nível de campo para dados confidenciais
Use a ferramenta Salesforce Security Health Check
🔐
Crítico
CVE-2026-25112 — OAuth 2.0 Vulnerabilidade de injeção de token
Por que é importante
Uma vulnerabilidade no fluxo do código de autorização OAuth 2.0 afeta Mais de 40 provedores de identidade incluindo Okta, Auth0 e implementações personalizadas. Os invasores podem injetar tokens maliciosos para sequestrar sessões de usuários em aplicativos conectados.
👤
Aquisição de conta
Em todos os aplicativos conectados ao OAuth
🔓
Sequestro de sessão
Sem roubo de credenciais
🛡️
Desvio MFA
Em aplicações posteriores
🔄
Acesso persistente
Através do roubo de token de atualização
Itens de ação
Atualizar bibliotecas OAuth para versões corrigidas
Implementar PKCE para todos os fluxos de código de autorização
Habilitar vinculação de token onde houver suporte
Valide redirect_uri estritamente no lado do servidor
Rotacione os segredos do cliente para aplicativos afetados
📊
Surto
Ataques de introspecção em APIs GraphQL
Por que é importante
Os invasores estão explorando consultas de introspecção do GraphQL para mapear esquemas de API e descubra endpoints confidenciais. 67% das APIs GraphQL em produção têm introspecção habilitada, expondo estruturas de dados internas e vulnerabilidades potenciais.
Itens de ação
Desative a introspecção em ambientes de produção
Implementar limitação de profundidade de consulta
Habilite a limitação de taxa por usuário e por consulta
Use consultas persistentes para restringir operações
Implantar regras WAF compatíveis com GraphQL
💳
Exposição
Exposição de chaves da API do Stripe em código do lado do cliente
Por que é importante
Pesquisadores de segurança descobriram Mais de 12,000 sites expondo acidentalmente chaves API secretas do Stripe em JavaScript do lado do cliente. Os invasores podem usar essas chaves para fraudes de reembolso, roubo de dados de clientes e transações fraudulentas.
Crítico: Se você usa Stripe, verifique seu código de front-end imediatamente. Chaves secretas expostas podem esgotar sua conta de comerciante.
Itens de ação
Faça uma varredura do código de front-end em busca de chaves API expostas
Use chaves restritas do Stripe com permissões mínimas
Ative o Stripe Radar para detecção de fraudes
Implementar apenas integração Stripe no lado do servidor
Use verificação secreta em pipelines de CI/CD
🚦
Pesquisar
Técnicas de desvio de limitação de taxa REST API
Por que é importante
Nova pesquisa demonstra técnicas para contornar implementações comuns de limitação de taxa em APIs usando Multiplexação HTTP/2, manipulação de cabeçalho e ataques distribuídos. Muitas APIs são mais vulneráveis a abusos do que os operadores imaginam.
Itens de ação
Implementar limitação de taxa multifatorial (IP + usuário + endpoint)
Use gateways de API com limitação de taxa avançada
Ativar detecção de anomalias para tráfego de API
Teste a limitação de taxa com técnicas modernas de bypass
Considere implementar cotas e faturamento de API
🎟️
Em andamento
Ataques de confusão do algoritmo JWT
Por que é importante
Os invasores continuam a explorar implementações JWT vulneráveis a confusão de algoritmo (alg:nenhum, RS256→HS256). Muitas bibliotecas JWT personalizadas e estruturas mais antigas permanecem vulneráveis.
Itens de ação
Use apenas bibliotecas JWT bem mantidas
Validar explicitamente o algoritmo esperado no lado do servidor
Nunca aceite algoritmo "nenhum" em produção
Use algoritmos assimétricos (RS256/ES256) para APIs públicas
Implementar mecanismo de revogação de token JWT
Lista de verificação de auditoria abrangente de segurança de APIs
Crítico – Audite agora
CRÍTICO: Revise as permissões do API do Salesforce
CRÍTICO: Atualizar versões da biblioteca OAuth
Desative a introspecção GraphQL na produção
Digitalize repositórios de código para chaves API expostas
Revise a implementação de JWT e a validação do algoritmo
Melhorias contínuas
Implemente o gateway de API com recursos WAF
Habilitar registro e monitoramento de APIs
Implante limitação de taxa em todas as APIs
Conduzir avaliação de segurança de APIs
Documente os padrões de segurança de APIs
Treine desenvolvedores em OWASP API Security Top 10
Analise suas APIs em busca de BOLA, autenticação quebrada e segredos expostos