الأمن السيبراني

استغلال ثغرة في Grav CMS يطيح بموقع تسريبات Clop

استغلت مجموعة ShinyHunters ثغرة غير موثقة سابقاً في Grav CMS لاختراق موقع تسريبات Clop وتشويهه، ما دفع المجموعة إلى نقل موقعها إلى عنوان Tor جديد. أكدت Grav أن الخلل موجود في النواة وأصدرت الإصدار 1.7.53.4 لمعالجة فرع Grav 1.7.

25 سبتمبر 2026
3 دقائق قراءة
17 قراءة
certi.news Editorial Team
استغلال ثغرة في Grav CMS يطيح بموقع تسريبات Clop

نقلت عصابة الفدية Clop موقعها لتسريب البيانات إلى عنوان Tor جديد، بعدما أكدت أن خادم الموقع السابق اختُرق وشُوّه عبر ثغرة غير مُرقّعة في نظام إدارة المحتوى Grav CMS. وتوصلت BleepingComputer إلى أن الخلل عبارة عن ثغرة اجتياز مسارات غير موثقة تتطلب الوصول إلى الموقع دون مصادقة.

وقع الاختراق في وقت سابق من سبتمبر، عندما رفعت مجموعة الابتزاز ShinyHunters ملفاً نصياً صغيراً إلى الموقع، ثم استبدلت محتواه بصفحة تشويه كاملة تضمنت شعار شخصية Umbreon من Pokémon ورابطاً إلى موقع تسريباتها. وقالت المجموعة لاحقاً إنها سرقت الشيفرة المصدرية وإضافات Grav وسجلات الخادم والمفاتيح الخاصة المستخدمة لخدمة Tor التابعة لـClop، وطالبت بفدية مقابل عدم نشر الملفات.

ما الذي حدث في خادم Clop؟

أقرت Clop بأن تثبيت Grav على الخادم لم يكن محدثاً بالكامل، لكنها نفت أن تكون الخوادم قد احتوت بيانات تشغيلية أو مالية مهمة. وقالت إن الخادم لم يكن يضم سوى محتوى الموقع، كما نفت وجود علاقة أو مفاوضات مستمرة مع ShinyHunters. وبحسب التقرير، أزالت ShinyHunters اسم Clop لاحقاً من موقعها، من دون أن تقدم المجموعة تفسيراً إضافياً لذلك.

كان الخادم يشغل Grav 1.7.43. ووفق التفاصيل التي قدمتها ShinyHunters، استُغلت طريقة معالجة رفع الملفات في Grav عبر تمرير قيمة غير آمنة في معامل __unique_form_id__. وكانت هذه القيمة تُستخدم لإنشاء مسار مؤقت بصيغة tmp/forms/<session_id>/<unique_id> من دون التحقق أولاً من أنها مكوّن آمن لمسار الملفات.

وبإدخال تسلسلات اجتياز مثل ../../../shhq، أمكن إجبار Grav على إنشاء مسار خارج الدليل المخصص لملفات الرفع، ما أتاح كتابة الملف المرفوع في موضع آخر ضمن تثبيت النظام.

تأكيد الخلل وإصدار الإصلاح

راجعت Grav التفاصيل التقنية التي شاركتها BleepingComputer، وأكد مطورو النظام أن وصف المهاجم للخلل دقيق. وسُجلت الثغرة تحت المعرف CVE-2026-42608، وهي ثغرة اجتياز مسارات أُصلحت أولاً في Grav 2.0، الإصدار التجريبي 2.0.0-beta.2، مع نشر الاستشارة الأمنية في 27 أبريل.

أضاف الإصلاح دالة sanitizeId() التي تقبل فقط معرّفات تطابق قائمة السماح [A-Za-z0-9,_-]{1,64}. وأوضحت Grav أن الخلل يقع في نواة النظام، وليس في إضافة Form؛ لذلك لا يغير إصدار الإضافة، بما في ذلك الإصدار 7.3.0 المذكور في الحالة، ما إذا كان الموقع معرضاً للخطر.

ما الذي يتغير عملياً؟

كانت إصدارات Grav 2.x الحالية محمية منذ أشهر، لكن الإصلاح لم يكن قد نُقل إلى فرع 1.7، الذي ما زالت تستخدمه مواقع كثيرة. وبعد مشاركة تفاصيل الاستغلال مع المطورين، أصدرت Grav الإصدار 1.7.53.4 لفرع 1.7، ودعت مستخدمي هذا الفرع إلى الترقية إليه.

توضح الواقعة أن الاعتماد على فرع أقدم من نظام إدارة المحتوى قد يترك ثغرة معروفة في المكوّن الأساسي حتى إذا كانت الإضافة المرتبطة بالوظيفة محدثة. كما أن نقل موقع التسريبات إلى عنوان جديد يعالج أثر الاختراق التشغيلي لدى Clop، لكنه لا يثبت وحده ما إذا كانت الملفات التي ادعت ShinyHunters سرقتها تتضمن بالفعل بيانات حساسة؛ إذ نفت Clop ذلك، ولم يقدم المصدر دليلاً مستقلاً يحسم الادعاء.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار