In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La violazione del leak site di Clop
Il gruppo di estorsione ShinyHunters ha compromesso il sito di leak del ransomware Clop, sfruttando una vulnerabilità di path traversal non autenticata in Grav CMS, identificata come CVE-2026-42608. L'attacco è avvenuto all'inizio di settembre 2026, quando ShinyHunters ha prima caricato un piccolo file di testo e poi ha sostituito l'intera pagina con una defacement che mostrava il logo Umbreon e un link al proprio sito di leak.
ShinyHunters ha dichiarato di aver rubato codice sorgente, plugin Grav, log del server e le chiavi private del servizio Tor di Clop, chiedendo un riscatto per non pubblicare i file. Clop ha negato qualsiasi relazione o negoziazione con ShinyHunters, affermando di non aver fornito loro alcuna informazione.
La vulnerabilità e la risposta di Grav
Secondo ShinyHunters, il server compromesso eseguiva Grav CMS 1.7.43. La falla, confermata da Grav, risiede nel core di Grav e non nel plugin Form. Il problema riguarda la gestione degli upload: il parametro __unique_form_id__ veniva usato per creare percorsi temporanei senza validare i componenti del percorso, permettendo di scrivere file fuori dalla directory prevista.
La vulnerabilità è stata segnalata privatamente e corretta in Grav 2.0 (2.0.0-beta.2) ad aprile 2026, ma la fix non era stata backportata al ramo 1.7. Dopo la segnalazione di BleepingComputer, Grav ha rilasciato la versione 1.7.53.4 che corregge il problema. Grav consiglia a chi usa ancora la versione 1.7 di aggiornare immediatamente.
- CVE-2026-42608: path traversal non autenticata in Grav CMS core
- Versioni vulnerabili: ramo 1.7, inclusa la 1.7.43
- Fix disponibile: Grav 1.7.53.4
- Grav 2.x non è vulnerabile
Punti ancora incerti
Clop sostiene che il server compromesso contenesse solo contenuti e nessun dato finanziario o operativo, ma ShinyHunters afferma il contrario. Inoltre, Clop è stato rimosso dal sito di leak di ShinyHunters, un'azione che di solito indica negoziazioni in corso, ma entrambi i gruppi negano contatti.
La vicenda mostra come anche i gruppi criminali possano essere vittime di attacchi informatici, e sottolinea l'importanza di mantenere aggiornati i sistemi, anche quelli considerati meno critici.



