
Exploit di Path Traversal su Grav CMS Compromette il Sito del Ransomware Clop
ShinyHunters ha sfruttato una vulnerabilità non corretta di Grav CMS per violare il sito di leak del ransomware Clop e rubare dati operativi.
Il gruppo di estorsione ShinyHunters ha compromesso con successo l'infrastruttura di leak dei dati della rivale gang di ransomware Clop sfruttando una grave falla di sicurezza nel Grav Content Management System (CMS). Questo incidente evidenzia come le vulnerabilità software non patchate possano esporre anche attori di minacce di alto profilo a contrattacchi e furti di dati. La violazione è avvenuta all'inizio del mese, quando ShinyHunters ha caricato un piccolo file di testo sul server di Clop, sostituendo infine l'intera interfaccia con una pagina di defacement raffigurante un logo Pokémon Umbreon e un link al proprio sito di leak.
Secondo i dettagli tecnici forniti da ShinyHunters a BleepingComputer, gli attaccanti hanno preso di mira un'installazione di Grav CMS versione 1.7.43. La vulnerabilità utilizzata era una falla di path traversal non autenticata situata nel software principale piuttosto che in un plugin specifico. L'exploit si basava sul modo in cui Grav gestiva i caricamenti temporanei di file tramite parametri del form. Nello specifico, il codice prendeva i valori dal parametro POST __unique_form_id__ e li inseriva direttamente in un percorso di directory temporanea senza verificare se tali valori contenessero componenti sicuri del filesystem. Iniettando sequenze di directory traversal come ../../../shhq in questo parametro, gli attaccanti hanno costretto il sistema a creare percorsi di upload al di fuori della directory sicura tmp/forms prevista. Ciò ha permesso loro di scrivere file in posizioni arbitrarie all'interno della struttura di installazione di Grav.
Gli sviluppatori di Grav CMS hanno confermato che il metodo di sfruttamento descritto da ShinyHunters è accurato. Alla vulnerabilità è stato assegnato l'identificatore CVE-2026-42608. Originariamente era stata corretta nella versione 2.0 di Grav, in particolare nel rilascio 2.0.0-beta.2, che ha introdotto una funzione sanitizeId(). Questa funzione limita gli identificatori a un rigido allowlist di caratteri alfanumerici, virgole, underscore e trattini, limitando la lunghezza a 64 caratteri. Tuttavia, questa patch di sicurezza non è stata riportata sul ramo precedente 1.7. Di conseguenza, i siti ancora in esecuzione su versioni legacy come 1.7.43 rimanevano vulnerabili nonostante la correzione fosse disponibile nelle release più recenti. L'advisory per la correzione originale è stato pubblicato il 27 aprile.
A seguito della conferma dei dettagli della vulnerabilità, gli sviluppatori di Grav hanno agito rapidamente per colmare la lacuna nel ramo precedente. Hanno riportato la correzione di sanitizzazione sulla linea 1.7 e rilasciato la versione 1.7.53.4 per proteggere gli utenti esistenti. Grav ha sottolineato che il bug risiede nel software principale, il che significa che la versione del plugin Form non determina lo stato di vulnerabilità; conta solo la versione principale. Gli utenti sulle attuali release 2.x erano già protetti da questo specifico vettore di attacco da diversi mesi.
In risposta alla violazione, Clop ha annunciato un nuovo indirizzo onion Tor per il proprio sito di leak, mantenendo temporaneamente accessibile il vecchio dominio. Il gruppo ha negato qualsiasi relazione o trattativa in corso con ShinyHunters, affermando di non aver mai lavorato insieme e di non aver fornito alcuna informazione agli attaccanti. Clop ha contestato le affermazioni di ShinyHunters secondo cui sarebbero stati rubati preziosi dati finanziari o operativi, sostenendo che il server conteneva solo contenuti statici. Nonostante queste smentite, le voci di Clop sono state silenziosamente rimosse dal sito di leak di ShinyHunters, un indicatore comune di negoziazione attiva o accordo tra gruppi. ShinyHunters ha rifiutato ulteriori commenti sulla rimozione. Per i proprietari di siti web e i team IT, questo evento sottolinea la necessità di mantenere versioni software aggiornate e di comprendere la differenza tra aggiornamenti dei plugin e patch di sicurezza principali per prevenire simili accessi non autorizzati.
Gli amministratori di siti web che gestiscono siti basati su Grav dovrebbero verificare immediatamente la propria versione principale e aggiornare alla 1.7.53.4 o successiva se si trovano sul ramo legacy. Controllare regolarmente le versioni del software rispetto agli advisory del fornitore è essenziale per chiudere le falle di sicurezza note prima che possano essere sfruttate da attori malintenzionati che cercano di compromettere l'integrità del server.
Come Proteggerti
- Controlla la versione del sistema di gestione dei contenuti del tuo sito web nelle impostazioni del pannello di amministrazione.
- Aggiorna immediatamente il software principale all'ultima versione stabile raccomandata dallo sviluppatore.
- Non fare affidamento solo sull'aggiornamento dei plugin; assicurati che anche i file di sistema principali siano patchati.
- Esamina i log del server per eventuali attività di caricamento file insolite o tentativi di accesso non autorizzati.
- Abilita le notifiche automatiche degli aggiornamenti per la tua piattaforma di hosting per rimanere informato sulle correzioni di sicurezza critiche.
Vulnerabilità e Soluzioni
- CVE-2026-42608 A path traversal vulnerability in Grav CMS core allowing unauthenticated file writes, fixed in version 2.0.0-beta.2 and backported to 1.7.53.4. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Path Traversal Un attacco in cui un utente tenta di accedere a file al di fuori della directory prevista manipolando i percorsi dei file con caratteri speciali.
- Grav CMS Un sistema di gestione dei contenuti a file flat che consente la creazione di siti web senza utilizzare un database tradizionale.
- Tor Onion Address Un indirizzo web che termina in .onion e instrada il traffico attraverso la rete Tor per garantire anonimato e privacy.
- Defacement L'atto di alterare l'aspetto visivo di un sito web, spesso per mostrare un messaggio o un logo dell'attaccante.
- POST Parameter Dati inviati da un modulo web a un server utilizzando il metodo HTTP POST, spesso usati per inviare informazioni come nomi utente o caricamenti di file.