Cybersécurité

L’exploitation d’une vulnérabilité dans Grav CMS fait tomber le site de fuites de Clop

Le groupe ShinyHunters a exploité une vulnérabilité jusque-là non documentée dans Grav CMS pour pirater et défigurer le site de fuites de Clop, poussant le groupe à déplacer son site vers une nouvelle adresse Tor. Grav a confirmé que la faille se trouvait dans le noyau et a publié la version 1.7.53.4 pour corriger la branche Grav 1.7.

2026-09-25
4 min de lecture
17 vues
certi.news Editorial Team
L’exploitation d’une vulnérabilité dans Grav CMS fait tomber le site de fuites de Clop

Le gang de rançongiciels Clop a déplacé son site de divulgation de données vers une nouvelle adresse Tor, après avoir confirmé que le serveur précédent avait été piraté et défiguré au moyen d’une vulnérabilité non corrigée du système de gestion de contenu Grav CMS. BleepingComputer a établi que la faille était une vulnérabilité non documentée de traversée de chemins nécessitant un accès non authentifié au site.

Le piratage a eu lieu plus tôt en septembre, lorsque le groupe d’extorsion ShinyHunters a téléversé un petit fichier texte sur le site, puis a remplacé son contenu par une page de défiguration complète comprenant le logo du personnage Umbreon de Pokémon et un lien vers son site de fuites. Le groupe a ensuite déclaré avoir volé le code source, les extensions Grav, les journaux du serveur et les clés privées utilisées pour le service Tor de Clop, et a exigé une rançon en échange de la non-publication des fichiers.

Que s’est-il passé sur le serveur de Clop ?

Clop a reconnu que l’installation de Grav sur le serveur n’était pas entièrement à jour, mais a nié que les serveurs contenaient des données opérationnelles ou financières importantes. Le groupe a déclaré que le serveur ne contenait que le contenu du site et a également nié l’existence d’une relation ou de négociations en cours avec ShinyHunters. Selon le rapport, ShinyHunters a ensuite retiré le nom de Clop de son site, sans que le groupe fournisse d’explication supplémentaire à ce sujet.

Le serveur exécutait Grav 1.7.43. D’après les détails fournis par ShinyHunters, la méthode de traitement des téléversements de fichiers de Grav a été exploitée en transmettant une valeur non sécurisée dans le paramètre __unique_form_id__. Cette valeur servait à créer un chemin temporaire au format tmp/forms/<session_id>/<unique_id> sans vérifier au préalable qu’il s’agissait d’un composant sûr pour un chemin de fichier.

En introduisant des séquences de traversée telles que ../../../shhq, il était possible de forcer Grav à créer un chemin en dehors du répertoire réservé aux fichiers téléversés, ce qui permettait d’écrire le fichier téléversé à un autre emplacement au sein de l’installation du système.

Confirmation de la faille et publication du correctif

Grav a examiné les détails techniques communiqués par BleepingComputer, et les développeurs du système ont confirmé que la description de la faille par l’attaquant était exacte. La vulnérabilité a été enregistrée sous l’identifiant CVE-2026-42608. Il s’agit d’une vulnérabilité de traversée de chemins corrigée initialement dans Grav 2.0, dans la version expérimentale 2.0.0-beta.2, l’avis de sécurité ayant été publié le 27 avril.

Le correctif a ajouté une fonction sanitizeId() qui n’accepte que les identifiants correspondant à la liste blanche [A-Za-z0-9,_-]{1,64}. Grav a précisé que la faille se trouvait dans le noyau du système et non dans l’extension Form ; par conséquent, la version de l’extension, y compris la version 7.3.0 mentionnée dans ce cas, ne détermine pas si le site est vulnérable.

Qu’est-ce qui change concrètement ?

Les versions actuelles de Grav 2.x étaient protégées depuis plusieurs mois, mais le correctif n’avait pas encore été porté sur la branche 1.7, toujours utilisée par de nombreux sites. Après avoir communiqué les détails de l’exploitation aux développeurs, Grav a publié la version 1.7.53.4 pour la branche 1.7 et a invité les utilisateurs de cette branche à effectuer la mise à niveau.

Cet incident montre que le recours à une branche plus ancienne d’un système de gestion de contenu peut laisser une vulnérabilité connue dans le composant principal, même lorsque l’extension liée à la fonctionnalité est à jour. Le déplacement du site de fuites vers une nouvelle adresse atténue l’impact opérationnel du piratage chez Clop, mais ne permet pas à lui seul d’établir si les fichiers que ShinyHunters affirme avoir volés contiennent effectivement des données sensibles : Clop l’a nié et la source n’a fourni aucune preuve indépendante permettant de trancher cette affirmation.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités