Vulnerabilidade de travessia de diretórios afetava instalações da linha 1.7; correção foi liberada na versão 1.7.53.4.
O site de vazamento de dados do grupo de ransomware Clop foi invadido pelo grupo ShinyHunters por meio de uma falha não corrigida no Grav CMS, segundo informações confirmadas pelos desenvolvedores do sistema ao BleepingComputer. A brecha permite travessia de diretórios sem autenticação e afetava o servidor do Clop, que usava a versão 1.7.43 do software.
Após o ataque, o Clop transferiu seu site na rede Tor para outro endereço. A página anterior chegou a receber um arquivo de texto e, depois, foi substituída por uma tela exibindo o logotipo do ShinyHunters e um link para o site de vazamentos do grupo invasor.
Falha atingia versões antigas
O problema foi registrado como CVE-2026-42608. Segundo o Grav CMS, a vulnerabilidade estava no código principal do sistema, e não no plugin Form, como havia sido sugerido inicialmente pelo ShinyHunters.
O problema atingia a linha antiga do sistema de gerenciamento de conteúdo.
- 1.7.43Servidor do ClopVersão usada no servidor comprometido
- 2.0.0-beta.2Correção inicialVersão 2.0 com a correção
- 1.7.53.4Atualização da 1.7Versão indicada pelo Grav
A falha ocorria no tratamento de identificadores usados para criar diretórios temporários de upload. Sem validação adequada desses valores, um invasor poderia usar sequências de travessia de diretórios para gravar arquivos fora da pasta temporária prevista na instalação do Grav.
O Grav informou que a proteção já estava presente nas versões 2.x, após uma correção feita no Grav 2.0, mas não havia sido levada para a linha 1.7. Após receber os detalhes técnicos, a equipe lançou a versão 1.7.53.4 para corrigir o problema nas instalações antigas.
O que os grupos dizem
O ShinyHunters afirmou ter obtido código-fonte, plugins do Grav CMS, registros do servidor e chaves privadas usadas pelo serviço Tor do Clop. O grupo também disse ter exigido pagamento e ameaçado divulgar os arquivos caso não fosse atendido.
O Clop contestou que dados operacionais ou financeiros relevantes tenham sido retirados. Em declaração ao BleepingComputer, o grupo disse que o servidor comprometido continha apenas conteúdo do site e negou qualquer relação ou negociação com o ShinyHunters.
O BleepingComputer observou que referências ao Clop foram removidas posteriormente do site de vazamentos do ShinyHunters, algo que costuma ocorrer durante negociações. Questionado sobre a retirada, o ShinyHunters não respondeu sobre o assunto.
Atualização recomendada pelo Grav
De acordo com os desenvolvedores, usuários que ainda operam a série 1.7 devem atualizar o sistema para a versão 1.7.53.4. As versões atuais da linha 2.x já contavam com a mitigação havia meses.
A empresa ressaltou que a versão do plugin Form não determina se um site está exposto. A vulnerabilidade depende da versão do núcleo do Grav CMS instalada no servidor.
Com informações de bleepingcomputer.com.
