
Grav-CMS-Path-Traversal-Exploit kompromittiert Clop-Ransomware-Seite
ShinyHunters nutzten eine ungepatchte Grav-CMS-Schwachstelle aus, um die Leak-Seite der Clop-Ransomware zu kompromittieren und Betriebsdaten zu stehlen.
Die Erpressergruppe ShinyHunters kompromittierte erfolgreich die Datenleck-Infrastruktur der rivalisierenden Clop-Ransomware-Bande, indem sie eine kritische Sicherheitslücke im Grav Content Management System (CMS) ausnutzte. Dieser Vorfall zeigt, wie ungepatchte Software-Schwachstellen selbst hochkarätige Bedrohungsakteure Gegenangriffen und Datendiebstahl aussetzen können. Der Einbruch ereignete sich Anfang dieses Monats, als ShinyHunters eine kleine Textdatei auf den Clop-Server hochluden und schließlich die gesamte Benutzeroberfläche durch eine Defacement-Seite mit einem Umbreon-Pokémon-Logo und einem Link zu ihrer eigenen Leak-Seite ersetzten.
Den technischen Details zufolge, die ShinyHunters BleepingComputer zur Verfügung stellten, zielten die Angreifer auf eine Grav-CMS-Installation mit Version 1.7.43 ab. Die ausgenutzte Schwachstelle war eine nicht authentifizierte Path-Traversal-Schwachstelle im Kern der Software, nicht in einem bestimmten Plugin. Der Exploit nutzte aus, wie Grav temporäre Datei-Uploads über Formularparameter verarbeitete. Konkret übernahm der Code Werte aus dem POST-Parameter __unique_form_id__ und fügte sie direkt in einen temporären Verzeichnispfad ein, ohne zu überprüfen, ob diese Werte sichere Dateisystemkomponenten enthielten. Durch das Einschleusen von Directory-Traversal-Sequenzen wie ../../../shhq in diesen Parameter zwangen die Angreifer das System, Upload-Pfade außerhalb des vorgesehenen sicheren Verzeichnisses tmp/forms zu erstellen. Dies ermöglichte es ihnen, Dateien an beliebigen Stellen innerhalb der Grav-Installationsstruktur zu schreiben.
Die Entwickler von Grav CMS haben bestätigt, dass die von ShinyHunters beschriebene Ausnutzungsmethode korrekt ist. Der Schwachstelle wurde die Kennung CVE-2026-42608 zugewiesen. Sie wurde ursprünglich in Grav Version 2.0 behoben, genauer gesagt in der Version 2.0.0-beta.2, die eine Funktion sanitizeId() einführte. Diese Funktion beschränkt Bezeichner auf eine strenge Positivliste aus alphanumerischen Zeichen, Kommas, Unterstrichen und Bindestrichen und begrenzt die Länge auf 64 Zeichen. Dieser Sicherheitspatch wurde jedoch nicht auf den älteren 1.7-Zweig zurückportiert. Infolgedessen blieben Websites, die noch ältere Versionen wie 1.7.43 verwendeten, verwundbar, obwohl die Lösung in neueren Versionen verfügbar war. Die Sicherheitsmeldung zur ursprünglichen Behebung wurde am 27. April veröffentlicht.
Nach Bestätigung der Details zu der Schwachstelle handelten die Grav-Entwickler schnell, um die Lücke im älteren Zweig zu schließen. Sie portierten die Bereinigungsfunktion auf die 1.7-Linie zurück und veröffentlichten Version 1.7.53.4, um bestehende Nutzer zu schützen. Grav betonte, dass der Fehler in der Kernsoftware liegt, sodass die Version des Form-Plugins nicht über die Verwundbarkeit entscheidet; nur die Kernversion ist ausschlaggebend. Nutzer der aktuellen 2.x-Versionen waren bereits seit mehreren Monaten vor diesem spezifischen Angriffsvektor geschützt.
Als Reaktion auf den Einbruch kündigte Clop eine neue Tor-Onion-Adresse für ihre Leak-Seite an, während die alte Domain vorübergehend erreichbar blieb. Die Gruppe bestritt jegliche Beziehung oder laufende Verhandlungen mit ShinyHunters und erklärte, dass sie nie zusammengearbeitet und keine Informationen an die Angreifer weitergegeben hätten. Clop widersprach den Behauptungen von ShinyHunters, dass wertvolle Finanz- oder Betriebsdaten gestohlen worden seien, und versicherte, dass der Server nur statische Inhalte enthielt. Trotz dieser Dementis wurden Clop-Einträge stillschweigend von der Leak-Seite von ShinyHunters entfernt, ein häufiges Anzeichen für aktive Verhandlungen oder eine Einigung zwischen Gruppen. ShinyHunters lehnte einen weiteren Kommentar zur Entfernung ab. Für Website-Betreiber und IT-Teams unterstreicht dieser Vorfall die Notwendigkeit, Software-Versionen auf dem neuesten Stand zu halten und den Unterschied zwischen Plugin-Updates und Kern-Sicherheitspatches zu verstehen, um ähnlichen unbefugten Zugriff zu verhindern.
Website-Administratoren, die Grav-basierte Seiten betreiben, sollten umgehend ihre Kernversion überprüfen und auf 1.7.53.4 oder höher aktualisieren, wenn sie den älteren Zweig verwenden. Die regelmäßige Überprüfung der Software-Versionen anhand der Herstellerhinweise ist unerlässlich, um bekannte Sicherheitslücken zu schließen, bevor sie von böswilligen Akteuren ausgenutzt werden können, die die Serverintegrität gefährden wollen.
So schützen Sie sich
- Überprüfen Sie die Version Ihres Content-Management-Systems in den Einstellungen des Administrations-Dashboards.
- Aktualisieren Sie Ihre Kernsoftware umgehend auf die neueste stabile, vom Entwickler empfohlene Version.
- Verlassen Sie sich nicht allein auf das Aktualisieren von Plugins; stellen Sie sicher, dass auch die Hauptsystemdateien gepatcht werden.
- Überprüfen Sie Ihre Server-Logs auf ungewöhnliche Datei-Upload-Aktivitäten oder unbefugte Zugriffsversuche.
- Aktivieren Sie automatische Update-Benachrichtigungen für Ihre Hosting-Plattform, um über kritische Sicherheitsupdates informiert zu bleiben.
Schwachstellen & Lösungen
- CVE-2026-42608 A path traversal vulnerability in Grav CMS core allowing unauthenticated file writes, fixed in version 2.0.0-beta.2 and backported to 1.7.53.4. Lösung & Details ansehen →
Begriffe Erklärt
- Path Traversal Ein Angriff, bei dem ein Nutzer versucht, durch Manipulation von Dateipfaden mit Sonderzeichen auf Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen.
- Grav CMS Ein dateibasiertes Content-Management-System, das die Erstellung von Websites ohne herkömmliche Datenbank ermöglicht.
- Tor Onion Address Eine Webadresse mit der Endung .onion, die den Datenverkehr durch das Tor-Netzwerk leitet, um Anonymität und Privatsphäre zu gewährleisten.
- Defacement Die Veränderung des visuellen Erscheinungsbilds einer Website, oft um eine Nachricht oder ein Logo des Angreifers anzuzeigen.
- POST Parameter Daten, die von einem Webformular mittels HTTP-POST-Methode an einen Server gesendet werden, häufig zur Übermittlung von Informationen wie Benutzernamen oder Dateiuploads.