ShinyHunters、Grav CMSのパストラバーサル脆弱性を悪用しClopのリークサイトをハック
ShinyHunters、Grav CMSのパストラバーサル脆弱性を悪用しClopのリークサイトをハック
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-26 |
| 元記事 | Bleeping Computer |
要約
Clopランサムウェアグループは被害者データを公開するためのTorリークサイトを運営していたが、2026年9月、脅迫グループShinyHuntersがその防御を突き崩した。ShinyHuntersはClopのサーバーで動作するGrav CMS 1.7.43の未認証パストラバーサル脆弱性(CVE-2026-42608)を悪用し、フォームアップロード処理の__unique_form_id__パラメーターにディレクトリトラバーサル文字列を挿入することで任意ディレクトリへのファイルアップロードを実現。ソースコード・サーバーログ・Torサービス秘密鍵を窃取したと主張し身代金を要求した。Clopは「サーバーにはコンテンツ以外何もない」と反論。Grav CMSはv1.7.53.4でパッチを公開した。ランサムウェア集団自身が脆弱なインフラを使用していたという皮肉な事例として注目された。