Betroffen ist Grav, eine dateibasierte Web-Plattform, genauer die Kernkomponente FormFlash, die Zwischenstände von Formulareingaben speichert. Die Komponente prüft die übergebene Sitzungskennung nicht ausreichend: Sie wird als Parameter in POST-Anfragen mitgeschickt und lässt sich so manipulieren, dass sie Pfadangaben enthält. Dadurch kann ein Angreifer aus dem vorgesehenen Speicherverzeichnis ausbrechen und an beliebigen Stellen im Dateisystem des Servers Verzeichnisse anlegen sowie dort eine YAML-Datei mit selbst bestimmtem Inhalt schreiben. Ein Konto oder eine vorherige Anmeldung ist dafür nicht erforderlich, der Angriff gelingt allein über das Absenden präparierter Formularanfragen. Da Grav Konfigurationen und Inhalte in solchen Dateien ablegt, kann ein Angreifer damit das Verhalten der Anwendung unbefugt verändern, die Integrität gespeicherter Daten beeinträchtigen und den Betrieb produktiver Installationen stören.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Clop-Leak-Site über Grav-CMS-Lücke CVE-2026-42608 gekapert 25.09.2026