サイバーセキュリティ

Grav CMSの脆弱性の悪用によりClopのリークサイトが陥落

ShinyHuntersは、これまで文書化されていなかったGrav CMSの脆弱性を悪用してClopのリークサイトに侵入し、改ざんした。これを受け、同グループはサイトを新しいTorアドレスへ移転した。Gravは、この不具合がコアに存在すると確認し、Grav 1.7ブランチ向けに修正バージョン1.7.53.4をリリースした。

2026-09-25
1 分で読めます
17 閲覧数
certi.news Editorial Team
Grav CMSの脆弱性の悪用によりClopのリークサイトが陥落

ランサムウェア集団Clopは、旧サイトのサーバーがGrav CMSの未修正の脆弱性を通じて侵入・改ざんされたことを認めた後、データリークサイトを新しいTorアドレスへ移転した。BleepingComputerは、この不具合が、認証なしでサイトへアクセスする必要がある、これまで文書化されていなかったパストラバーサル脆弱性であることを突き止めた。

侵害は9月初旬に発生した。恐喝グループShinyHuntersがサイトへ小さなテキストファイルをアップロードし、その後、ファイルの内容をPokémonのキャラクター「Umbreon」のロゴと同グループのリークサイトへのリンクを含む完全な改ざんページに置き換えた。グループは後に、ソースコード、Gravのプラグイン、サーバーログ、ClopのTorサービスに使用される秘密鍵を盗んだと主張し、ファイルを公開しない見返りとして身代金を要求した。

Clopのサーバーで何が起きたのか?

Clopは、サーバー上のGravインストールが完全には更新されていなかったことを認めたが、サーバーに重要な運用データや財務データが含まれていたことは否定した。同グループによれば、サーバーにあったのはサイトのコンテンツだけであり、ShinyHuntersとの関係や継続中の交渉の存在も否定した。報道によると、ShinyHuntersはその後、自サイトからClopの名前を削除したが、同グループはその理由について追加の説明を行っていない。

サーバーではGrav 1.7.43が稼働していた。ShinyHuntersが提示した詳細によると、Gravのファイルアップロード処理で、__unique_form_id__パラメーターに安全でない値を渡す方法が悪用された。この値は、ファイルパスの安全な構成要素であることを最初に検証せず、tmp/forms/<session_id>/<unique_id>形式の一時パスを作成するために使用されていた。

../../../shhqのようなトラバーサル文字列を入力することで、Gravにアップロード用ファイル専用ディレクトリの外部にパスを作成させ、アップロードしたファイルをシステムのインストール領域内の別の場所へ書き込ませることが可能だった。

不具合の確認と修正版のリリース

GravはBleepingComputerが共有した技術的詳細を検証し、同システムの開発者は攻撃者による不具合の説明が正確であることを確認した。この脆弱性にはCVE-2026-42608の識別子が割り当てられ、パストラバーサル脆弱性として、まずGrav 2.0および試験版Grav 2.0.0-beta.2で修正された。セキュリティアドバイザリーは4月27日に公開された。

修正では、許可リスト[A-Za-z0-9,_-]{1,64}に一致する識別子のみを受け付けるsanitizeId()関数が追加された。Gravは、この不具合がFormプラグインではなくシステムのコアに存在すると説明した。そのため、事例で言及されたバージョン7.3.0を含め、プラグインのバージョンはサイトが脆弱かどうかを左右しない。

実際には何が変わるのか?

現在のGrav 2.xのバージョンは数か月前から保護されていたが、修正は、多くのサイトが依然として使用している1.7ブランチには移植されていなかった。開発者と悪用の詳細を共有した後、Gravは1.7ブランチ向けに1.7.53.4をリリースし、このブランチの利用者にアップグレードを呼びかけた。

この事例は、コンテンツ管理システムの古いブランチに依存すると、機能に関連するプラグインが更新済みであっても、コアコンポーネントに既知の脆弱性が残る可能性があることを示している。また、リークサイトを新しいアドレスへ移転することは、Clopにおける侵害の運用上の影響には対処するが、ShinyHuntersが盗んだと主張するファイルに実際に機密データが含まれていたかどうかを、それだけで証明するものではない。Clopはこれを否定しており、情報源は主張を確定させる独立した証拠を提示していない。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る