A gangue de ransomware Clop transferiu seu site de vazamento de dados para um novo endereço Tor depois de confirmar que o servidor anterior havia sido invadido e desfigurado por meio de uma vulnerabilidade não corrigida no sistema de gerenciamento de conteúdo Grav CMS. A BleepingComputer descobriu que a falha era uma vulnerabilidade de travessia de diretórios não documentada que exigia acesso não autenticado ao site.
A invasão ocorreu no início de setembro, quando o grupo de extorsão ShinyHunters carregou um pequeno arquivo de texto no site e depois substituiu seu conteúdo por uma página completa de desfiguração que incluía o logotipo da personagem Umbreon, de Pokémon, e um link para seu site de vazamentos. O grupo afirmou posteriormente que roubou o código-fonte, os plugins do Grav, os registros do servidor e as chaves privadas usadas para o serviço Tor da Clop, exigindo um resgate para não publicar os arquivos.
O que aconteceu no servidor da Clop?
A Clop reconheceu que a instalação do Grav no servidor não estava totalmente atualizada, mas negou que os servidores contivessem dados operacionais ou financeiros importantes. Afirmou que o servidor abrigava apenas o conteúdo do site e também negou qualquer relação ou negociação em andamento com a ShinyHunters. Segundo o relatório, a ShinyHunters removeu posteriormente o nome da Clop de seu site, sem que o grupo oferecesse uma explicação adicional para isso.
O servidor executava o Grav 1.7.43. De acordo com os detalhes fornecidos pela ShinyHunters, o método de processamento de upload de arquivos do Grav foi explorado por meio do envio de um valor inseguro no parâmetro __unique_form_id__. Esse valor era usado para criar um caminho temporário no formato tmp/forms/<session_id>/<unique_id> sem verificar primeiro se era um componente seguro para um caminho de arquivo.
Ao inserir sequências de travessia como ../../../shhq, era possível forçar o Grav a criar um caminho fora do diretório destinado aos arquivos enviados, permitindo gravar o arquivo carregado em outro local dentro da instalação do sistema.
Confirmação da falha e lançamento da correção
A Grav analisou os detalhes técnicos compartilhados pela BleepingComputer, e os desenvolvedores do sistema confirmaram que a descrição da falha feita pelo invasor era precisa. A vulnerabilidade foi registrada sob o identificador CVE-2026-42608 e é uma falha de travessia de diretórios corrigida primeiro no Grav 2.0, na versão experimental 2.0.0-beta.2, com a publicação do comunicado de segurança em 27 de abril.
A correção adicionou a função sanitizeId(), que aceita apenas identificadores correspondentes à lista de permissões [A-Za-z0-9,_-]{1,64}. A Grav explicou que a falha está no núcleo do sistema, e não no plugin Form; portanto, a versão do plugin, incluindo a versão 7.3.0 mencionada no caso, não altera o fato de o site estar vulnerável.
O que muda na prática?
As versões atuais do Grav 2.x estavam protegidas havia meses, mas a correção ainda não havia sido transferida para o ramo 1.7, que continua sendo usado por muitos sites. Após o compartilhamento dos detalhes da exploração com os desenvolvedores, a Grav lançou a versão 1.7.53.4 para o ramo 1.7 e instou os usuários desse ramo a atualizarem para ela.
O caso mostra que depender de um ramo mais antigo de um sistema de gerenciamento de conteúdo pode deixar uma vulnerabilidade conhecida no componente principal, mesmo quando o plugin relacionado à função está atualizado. Além disso, transferir o site de vazamentos para um novo endereço resolve o impacto operacional da invasão para a Clop, mas, por si só, não comprova se os arquivos que a ShinyHunters afirmou ter roubado realmente incluem dados sensíveis; a Clop negou isso, e a fonte não apresentou evidências independentes que resolvam a alegação.