A versão 7.6.3 dos sistemas Toptech TMS7 e TopHAT contém dez vulnerabilidades críticas que permitem acesso a dados sensíveis ou execução arbitrária de código em infraestruturas de energia, química e transporte em todo o mundo. A Toptech Systems lançou a versão 7.8 em julho para corrigir esses problemas, tornando a atualização urgente para qualquer organização que use esses produtos.

Vulnerabilidades críticas no TMS7

O TMS7 na versão 7.6.3 apresenta um cenário de risco grave. A falha mais perigosa é uma exposição de banco de dados sem autenticação — um atacante externo consegue exportar tabelas inteiras apenas enviando uma requisição HTTP bem construída. Além disso, o endpoint de upload de arquivos não valida tipos de arquivo no servidor, permitindo que alguém envie e execute código PHP malicioso diretamente no servidor web.

Somam-se a isso cinco vulnerabilidades de SQL injection baseada em tempo distribuídas por diferentes seções da aplicação — busca de alocação de fornecedores, visualização de logs de auditoria, busca da página inicial, visualizador de fila de transações eletrônicas e relatórios de balanceamento de produtos. Cada uma delas abre caminho para um invasor com acesso autenticado extrair ou modificar dados do banco.

Outras duas falhas completam o quadro crítico: fixação de sessão (permitindo sequestro de conta após autenticação) e injeção de avaliação de código dinâmico. O TopHAT compartilha todas essas mesmas vulnerabilidades por usar a mesma base de código.

Gravidade medida pelo padrão CVSS

A primeira vulnerabilidade — exportação de dados sem autenticação — recebeu pontuação máxima: CVSS 10.0. Isso significa impacto total em confidencialidade, integridade e disponibilidade, sem nenhuma barreira de acesso. A falha de upload de arquivo ficou em 9.1, exigindo privilégios autenticados, mas mantendo risco extremo após acesso inicial.

As injeções de SQL ocupam a faixa 9.0 cada uma, também críticas. A fixação de sessão chegou a 7.1, e as duas falhas restantes (injeção de código dinâmico e XSS) ficaram em faixa baixa a média — ainda assim preocupantes em ambiente de infraestrutura crítica.

Nenhuma exploração pública confirmada foi reportada à CISA até setembro de 2026, mas o risco de descoberta é alto dado o nível de divulgação.

Como o TMS7 é usado na prática

Toptech Systems sedia suas operações nos Estados Unidos, mas seus produtos estão implantados globalmente em setores críticos. O TMS7 e TopHAT gerenciam fluxos de transações, auditoria e alocação de recursos em ambientes de energia elétrica, plantas químicas e sistemas de transporte. Uma violação nesses pontos não é só roubo de dados — é risco direto à operação contínua de infraestrutura essencial.

Por isso a Toptech enviou avisos de segurança obrigatórios em 20 de julho de 2026. Qualquer organização usando 7.6.3 precisa migrar para 7.8 imediatamente, sem exceções. Adiar essa atualização em infraestrutura crítica é deixar um portão aberto para ataques de qualquer sofisticação.

Remedição disponível

A versão 7.8 corrige todas as dez CVEs listadas. A Toptech disponibiliza a atualização via blog de segurança oficial, junto com detalhes técnicos de cada correção. Como mostrado em análises anteriores sobre patches em sistemas críticos, o primeiro passo é validar a compatibilidade em ambiente de teste — mesmo com urgência, um patch mal integrado é pior que a vulnerabilidade original.

As boas práticas recomendadas pela CISA para mitigar risco enquanto você processa a atualização são:

  • Isolar redes de controle industrial atrás de firewalls, sem acesso direto à internet
  • Usar VPN se acesso remoto for necessário (mantendo a VPN atualizada)
  • Monitorar tráfego suspeito e reportar à CISA
  • Evitar cliques em emails com links suspeitos ou anexos não solicitados

A maioria dessas medidas já deveria estar em prática em infraestrutura crítica, mas vulnerabilidades como essa frequentemente revelam que não estão.


Se sua organização gerencia redes de controle industrial ou sistemas críticos, use a calculadora de subrede para revisar o escopo de acesso ao seu segmento TMS7 — isso ajuda a identificar rapidamente quais máquinas e usuários têm contato com o sistema e precisam ser auditados após a atualização.


Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 29/09/2026