Înapoi la blog
    Awarely Monitor
    6 min

    Grav CVE-2026-65008: actualizează dincolo de 2.0.7

    Noul CVE pentru Grav arată cum dreptul de editare a paginilor poate deveni execuție de comenzi pe server. Versiunea 2.0.7 a închis calea inițială, dar release-urile ulterioare au remediat bypass-uri conexe; destinația sigură astăzi este versiunea stabilă 2.0.12.

    CVE-2026-65008 a intrat în fluxurile de vulnerabilități pe 21 iulie și a atribuit un identificator formal unei căi serioase de execuție de cod în Grav 2.0. Advisory-ul GitHub explică faptul că un cont cu permisiunea admin.pages sau api.pages.write poate ascunde o directivă callable într-un câmp de formular. Când orice vizitator deschide ulterior pagina, Grav invocă funcția controlată de atacator și execută o comandă shell cu drepturile procesului web.

    Nu este un atac în care un utilizator neautentificat plantează direct payload-ul. Etapa de plantare cere un cont de editor sau drept API. Declanșarea poate veni însă de la o simplă vizualizare neautentificată. Distincția contează pentru prioritizare și investigație: echipa trebuie să aplice update-ul și să verifice identitățile editorilor, token-urile API și modificările de conținut.

    De ce nu mai este suficient să te oprești la 2.0.7

    Grav 2.0.7 a introdus protecția inițială împotriva funcțiilor periculoase folosite ca surse de date dinamice. Changelog-ul oficial consemnează apoi un bypass conex prin blueprint-uri Flex, remediat în 2.0.9, și alte bypass-uri prin provideri calificați, închise în 2.0.11. Grav listează acum 2.0.12 ca versiune stabilă.

    Aceste probleme ulterioare sunt remedieri distincte, nu dovada că CVE-2026-65008 a rămas deschis în 2.0.7. Operațional însă, instalarea doar a primei versiuni minime ar lăsa site-ul în urma mai multor update-uri de securitate. Decizia de upgrade trebuie raportată la baseline-ul curent suportat, nu la cea mai veche versiune care a închis un singur CVE.

    Ce trebuie să facă astăzi administratorii Grav

    • Inventariază toate instanțele Grav, inclusiv staging, microsite-uri de campanie, site-uri arhivate și instalări administrate de agenții sau furnizori de hosting
    • Actualizează implementările Grav 2.0 la versiunea stabilă curentă 2.0.12, după testarea temelor, pluginurilor, formularelor și integrărilor API
    • Verifică utilizatorii și token-urile cu admin.pages sau api.pages.write; elimină accesul inactiv și rotește credențialele care nu pot fi atribuite sigur
    • Caută în schimbările paginilor și blueprint-urilor Flex provideri dinamici neașteptați, directive callable, funcții de sistem sau configurări neexplicate
    • Corelează momentele editărilor cu procesele web, comenzile copil, modificările de fișiere, conexiunile externe și logurile de autentificare
    • Dacă găsești execuție suspectă, păstrează dovezile și rotește secretele accesibile contului procesului web înainte de restaurarea dintr-o stare de încredere

    Lecția NIS2: editorul CMS este o identitate tehnică privilegiată

    Un rol de conținut poate părea cu risc redus deoarece nu administrează sistemul de operare. CVE-2026-65008 arată de ce permisiunile trebuie evaluate și prin ceea ce aplicația le poate transforma. Dreptul de scriere a paginii a depășit limita de încredere și a devenit execuție de cod.

    Pentru organizațiile din România și UE, evidența defensabilă înseamnă mai mult decât un screenshot cu update-ul. Păstrează lista activelor afectate, dovada versiunii, verificarea editorilor și token-urilor API, căutările în loguri, responsabilul remedierii și rezultatul validării. Awarely Monitor poate lega vulnerabilitatea, activul, responsabilul, statusul și dovezile într-un flux trasabil.

    Surse verificate