De ShinyHunters-extortiegroep heeft de dataleksite van de Clop ransomwarebende gehackt door misbruik te maken van een path traversal kwetsbaarheid in het Grav CMS. Als gevolg hiervan is de Clop leksite verplaatst naar een nieuw Tor-adres nadat het vorige domein was gecompromitteerd en met een defacement was overschreven.

Begin deze maand plaatste ShinyHunters eerst een klein tekstbestand op de site en verving deze later volledig door een pagina met hun Umbreon Pokémon-logo en een link naar hun eigen dataleksite. Op die site claimde ShinyHunters dat zij broncode, Grav CMS-plugins, serverlogs en private sleutels van Clops Tor onion-service hadden buitgemaakt. Vervolgens stelden zij een losgeldclaim en dreigden de gestolen bestanden openbaar te maken als Clop niet betaalde.

Clop bevestigde dat de hack mogelijk was doordat hun Grav CMS-installatie niet volledig was bijgewerkt. De Russische ransomwaregroep ontkent echter dat er waardevolle operationele of financiële data is gestolen. Volgens Clop bevatte de server alleen content en geen gevoelige gegevens. Clop ontkent ook enige relatie of onderhandelingen met ShinyHunters en stelt niet met hen in contact te staan.

De kwetsbaarheid betreft een path traversal fout in Grav CMS, waarbij via het formulier-uploadproces ongevalideerde parameters werden gebruikt om tijdelijke uploadmappen aan te maken. Door directory traversal-sequenties in te voeren, kon een aanvaller bestanden buiten de bedoelde map plaatsen. Grav heeft deze kwetsbaarheid bevestigd en deze staat geregistreerd als CVE-2026-42608. De fout is begin dit jaar opgelost in Grav 2.0 (2.0.0-beta.2) door invoering van een sanitizatiefunctie die alleen veilige identifiers accepteert.