Grav CVE-2026-65008: actualizează dincolo de 2.0.7
Noul CVE pentru Grav arată cum dreptul de editare a paginilor poate deveni execuție de comenzi pe server. Versiunea 2.0.7 a închis calea inițială, dar release-urile ulterioare au remediat bypass-uri conexe; destinația sigură astăzi este versiunea stabilă 2.0.12.
CVE-2026-65008 a intrat în fluxurile de vulnerabilități pe 21 iulie și a atribuit un identificator formal unei căi serioase de execuție de cod în Grav 2.0. Advisory-ul GitHub explică faptul că un cont cu permisiunea admin.pages sau api.pages.write poate ascunde o directivă callable într-un câmp de formular. Când orice vizitator deschide ulterior pagina, Grav invocă funcția controlată de atacator și execută o comandă shell cu drepturile procesului web.
Nu este un atac în care un utilizator neautentificat plantează direct payload-ul. Etapa de plantare cere un cont de editor sau drept API. Declanșarea poate veni însă de la o simplă vizualizare neautentificată. Distincția contează pentru prioritizare și investigație: echipa trebuie să aplice update-ul și să verifice identitățile editorilor, token-urile API și modificările de conținut.
De ce nu mai este suficient să te oprești la 2.0.7
Grav 2.0.7 a introdus protecția inițială împotriva funcțiilor periculoase folosite ca surse de date dinamice. Changelog-ul oficial consemnează apoi un bypass conex prin blueprint-uri Flex, remediat în 2.0.9, și alte bypass-uri prin provideri calificați, închise în 2.0.11. Grav listează acum 2.0.12 ca versiune stabilă.
Aceste probleme ulterioare sunt remedieri distincte, nu dovada că CVE-2026-65008 a rămas deschis în 2.0.7. Operațional însă, instalarea doar a primei versiuni minime ar lăsa site-ul în urma mai multor update-uri de securitate. Decizia de upgrade trebuie raportată la baseline-ul curent suportat, nu la cea mai veche versiune care a închis un singur CVE.
Ce trebuie să facă astăzi administratorii Grav
- Inventariază toate instanțele Grav, inclusiv staging, microsite-uri de campanie, site-uri arhivate și instalări administrate de agenții sau furnizori de hosting
- Actualizează implementările Grav 2.0 la versiunea stabilă curentă 2.0.12, după testarea temelor, pluginurilor, formularelor și integrărilor API
- Verifică utilizatorii și token-urile cu admin.pages sau api.pages.write; elimină accesul inactiv și rotește credențialele care nu pot fi atribuite sigur
- Caută în schimbările paginilor și blueprint-urilor Flex provideri dinamici neașteptați, directive callable, funcții de sistem sau configurări neexplicate
- Corelează momentele editărilor cu procesele web, comenzile copil, modificările de fișiere, conexiunile externe și logurile de autentificare
- Dacă găsești execuție suspectă, păstrează dovezile și rotește secretele accesibile contului procesului web înainte de restaurarea dintr-o stare de încredere
Lecția NIS2: editorul CMS este o identitate tehnică privilegiată
Un rol de conținut poate părea cu risc redus deoarece nu administrează sistemul de operare. CVE-2026-65008 arată de ce permisiunile trebuie evaluate și prin ceea ce aplicația le poate transforma. Dreptul de scriere a paginii a depășit limita de încredere și a devenit execuție de cod.
Pentru organizațiile din România și UE, evidența defensabilă înseamnă mai mult decât un screenshot cu update-ul. Păstrează lista activelor afectate, dovada versiunii, verificarea editorilor și token-urilor API, căutările în loguri, responsabilul remedierii și rezultatul validării. Awarely Monitor poate lega vulnerabilitatea, activul, responsabilul, statusul și dovezile într-un flux trasabil.
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă