ShinyHunters Bobol Situs Kebocoran Data Clop lewat Celah Grav CMS

Kelompok pemerasan ShinyHunters berhasil membobol dan merusak situs kebocoran data milik kelompok ransomware Clop dengan memanfaatkan kerentanan pada Grav CMS yang belum diperbarui.
Serangan tersebut memanfaatkan celah path traversal tanpa autentikasi yang memungkinkan penyerang menulis file ke lokasi di luar direktori yang seharusnya digunakan oleh Grav CMS.
Setelah server berhasil dikompromikan, ShinyHunters mengubah tampilan situs Clop dan kemudian mengklaim telah mencuri sejumlah file internal, termasuk source code, plugin Grav CMS, log server, serta private key yang digunakan untuk layanan Tor milik Clop.
Clop kemudian memindahkan situs kebocoran datanya ke alamat Tor baru dan menyatakan bahwa server lama akan dihentikan secara bertahap.
Situs Leak Clop Diretas dan Diubah Tampilannya
Insiden ini pertama kali terjadi pada awal September 2026 ketika ShinyHunters berhasil mendapatkan akses ke server yang digunakan untuk menjalankan situs kebocoran data Clop.
Pada tahap awal, ShinyHunters mengunggah sebuah file teks berukuran kecil ke server tersebut. Tidak lama kemudian, tampilan situs diganti sepenuhnya dengan halaman defacement yang menampilkan logo Pokémon Umbreon milik ShinyHunters serta tautan menuju situs kebocoran data mereka sendiri.
ShinyHunters kemudian mengklaim telah memperoleh berbagai file dari server yang dikompromikan.
Kelompok tersebut menyebut source code situs, plugin Grav CMS, log server, serta private key yang digunakan untuk layanan onion Clop sebagai bagian dari data yang berhasil diambil.
ShinyHunters kemudian mengajukan tuntutan tebusan kepada Clop dan mengancam akan mempublikasikan file yang diklaim telah dicuri apabila tuntutan tersebut tidak dipenuhi.
Clop Pindahkan Situs ke Alamat Tor Baru
Setelah insiden tersebut, Clop mengumumkan alamat onion baru untuk situs kebocoran datanya.
Alamat lama masih dapat diakses untuk sementara waktu sebelum akhirnya dihentikan.
Clop juga membantah memiliki hubungan atau sedang melakukan negosiasi dengan ShinyHunters.
Kelompok ransomware tersebut menyatakan bahwa mereka tidak mengenal ShinyHunters, tidak pernah bekerja sama dengan kelompok tersebut, dan tidak memberikan informasi apa pun kepada mereka.
Clop juga mengakui bahwa server yang menjalankan situs tersebut memang menggunakan versi Grav yang belum sepenuhnya diperbarui.
Namun, Clop membantah bahwa server tersebut menyimpan data operasional atau finansial yang bernilai.
Menurut Clop, server tersebut hanya digunakan untuk menyimpan konten situs dan tidak digunakan untuk aktivitas finansial maupun menyimpan data penting lainnya.
Grav CMS 1.7.43 Ternyata Rentan
Berdasarkan informasi teknis yang diberikan ShinyHunters, server Clop menjalankan Grav CMS 1.7.43.
ShinyHunters awalnya menggambarkan celah tersebut sebagai kerentanan pada mekanisme upload file Grav. Kelompok tersebut mengklaim bahwa mereka dapat memanfaatkan parameter tertentu dalam request form untuk membuat direktori upload sementara di lokasi yang seharusnya tidak diperbolehkan.
Parameter yang disebut adalah:
__unique_form_id__
Nilai parameter tersebut digunakan Grav ketika membuat struktur direktori sementara seperti:
tmp/forms/<session_id>/<unique_id>
Masalah muncul karena nilai yang diberikan pengguna tidak divalidasi dengan benar sebelum digunakan sebagai bagian dari path filesystem.
Penyerang kemudian dapat memasukkan pola directory traversal, misalnya:
../../../shhq
Dengan memanfaatkan karakter traversal tersebut, path yang digunakan untuk menyimpan file dapat keluar dari direktori tmp/forms yang seharusnya.
Akibatnya, file yang diunggah dapat ditulis ke lokasi lain di dalam instalasi Grav.
Grav Mengonfirmasi Kerentanan Tersebut
Setelah informasi teknis dari ShinyHunters diberikan kepada pengembang Grav, tim Grav mengonfirmasi bahwa metode eksploitasi tersebut memang valid.
Kerentanan tersebut kemudian diidentifikasi sebagai CVE-2026-42608 dan dikategorikan sebagai path traversal.
Celah tersebut sebenarnya telah diperbaiki pada Grav 2.0.0-beta.2, yang dirilis sebelum advisory keamanan dipublikasikan pada April 2026.
Perbaikan yang diterapkan Grav menggunakan fungsi sanitizeId() untuk membatasi identifier yang diperbolehkan.
Identifier hanya dapat menggunakan karakter yang sesuai dengan allowlist:
[A-Za-z0-9,_-]{1,64}
Dengan pembatasan tersebut, karakter dan pola yang dapat digunakan untuk melakukan directory traversal tidak lagi diterima sebagai identifier yang valid.
Grav 1.7 Belum Mendapatkan Patch
Masalah utama pada kasus Clop adalah perbaikan tersebut sebelumnya belum diterapkan pada Grav 1.7.
Grav 2.x telah terlindungi dari kerentanan tersebut selama beberapa bulan, tetapi masih banyak situs yang menjalankan branch 1.7.
Karena patch belum di-backport ke branch lama, instalasi seperti Grav 1.7.43 masih rentan terhadap serangan.
Kondisi inilah yang membuat server situs Clop dapat dieksploitasi oleh ShinyHunters.
Grav kemudian melakukan backport perbaikan ke branch 1.7 setelah mendapatkan informasi teknis mengenai eksploitasi yang digunakan dalam serangan terhadap server Clop.
Hasilnya, Grav merilis versi 1.7.53.4 yang sudah mengandung perbaikan untuk CVE-2026-42608.
Bukan Form Plugin yang Menjadi Sumber Masalah
Grav juga memberikan klarifikasi penting mengenai lokasi kerentanan.
Meskipun eksploitasi melibatkan mekanisme form upload, masalah tersebut bukan berasal dari Form plugin.
Kerentanan berada pada core Grav CMS.
Dengan demikian, versi Form plugin yang digunakan tidak menentukan apakah sebuah instalasi rentan terhadap CVE-2026-42608. Yang menentukan adalah versi core Grav yang terpasang.
Grav menegaskan bahwa pengguna branch 1.7 harus memperbarui core ke Grav 1.7.53.4 atau versi yang lebih baru.
Sementara pengguna Grav 2.x yang menjalankan versi terbaru telah mendapatkan perlindungan terhadap kerentanan tersebut.
Administrator Grav 1.7 Perlu Segera Melakukan Update
Kasus kompromi terhadap situs Clop menunjukkan bahwa kerentanan yang belum diperbaiki pada CMS dapat dimanfaatkan secara langsung oleh kelompok ancaman.
Administrator yang masih menjalankan Grav 1.7 sebaiknya segera memperbarui instalasi ke versi 1.7.53.4 atau versi yang lebih baru.
Selain melakukan patch, administrator juga perlu memeriksa log server dan filesystem untuk mencari aktivitas mencurigakan, terutama pada instalasi yang sebelumnya menggunakan versi Grav yang rentan.
Pemeriksaan dapat mencakup file baru yang tidak dikenal, perubahan pada file core, aktivitas upload yang tidak biasa, serta request HTTP yang mengandung pola directory traversal.
Untuk server yang menghadapi internet secara langsung, pemeriksaan tambahan menjadi semakin penting karena path traversal dapat digunakan untuk menulis file ke lokasi yang tidak semestinya.
Serangan terhadap Clop Menunjukkan Risiko Patch yang Terlambat
Insiden ini memperlihatkan bagaimana perbedaan versi dan keterlambatan backport patch dapat menciptakan celah keamanan pada software yang masih banyak digunakan.
Dalam kasus Grav, perbaikan sudah tersedia pada branch 2.x selama beberapa bulan. Namun, pengguna Grav 1.7 tetap rentan karena patch belum tersedia pada branch tersebut hingga eksploitasi terhadap server Clop terungkap.
Kini perbaikan untuk branch 1.7 telah tersedia melalui Grav 1.7.53.4.
Bagi administrator yang masih mempertahankan versi lama karena kompatibilitas aplikasi, pembaruan ini menjadi langkah penting untuk mengurangi risiko eksploitasi CVE-2026-42608.
Insiden tersebut juga menunjukkan bahwa situs kebocoran data milik kelompok ransomware sekalipun tetap dapat menjadi target kelompok ancaman lain. Dalam kasus ini, ShinyHunters memanfaatkan kelemahan konfigurasi dan versi software yang belum diperbarui untuk mendapatkan akses ke server Clop.
Sumber: Grav CMS








