Μια κρίσιμη ευπάθεια ασφαλείας στο Grist-Core, μια ανοιχτού κώδικα, self-hosted έκδοση του relational spreadsheet-database Grist, θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα.

Η ευπάθεια, που παρακολουθείται ως CVE-2026-24002 (βαθμολογία CVSS: 9.1), έχει λάβει το κωδικό όνομα “Cellbreak” από το Cyera Research Labs.
“Ένας κακόβουλος τύπος μπορεί να μετατρέψει ένα υπολογιστικό φύλλο σε Remote Code Execution (RCE) beachhead“, δήλωσε ο ερευνητής ασφαλείας Vladimir Tokarev, που ανακάλυψε την ευπάθεια. “Αυτό το sandbox escape επιτρέπει σε έναν formula author να εκτελεί εντολές του λειτουργικού συστήματος ή να τρέχει host‑runtime JavaScript, καταρρίπτοντας το όριο μεταξύ ‘cell logic’ και host execution“.
Δείτε επίσης: 6.000 SmarterMail servers εκτεθειμένοι στο διαδίκτυο και ευάλωτοι σε επιθέσεις
Η ευπάθεια Cellbreak κατηγοριοποιείται ως περίπτωση Pyodide sandbox escape, το ίδιο είδος ευπάθειας που πρόσφατα επηρέασε και το n8n (CVE-2025-68668, βαθμολογία CVSS: 9.9, γνωστό και ως N8scape). Η ευπάθεια έχει αντιμετωπιστεί στην έκδοση 1.7.9, που κυκλοφόρησε στις 9 Ιανουαρίου 2026.
“Μια ανασκόπηση ασφαλείας εντόπισε μια ευπάθεια στη μέθοδο sandboxing ‘pyodide’ που είναι διαθέσιμη στο Grist“, ανέφεραν οι συντηρητές του project. “Μπορείτε να ελέγξετε αν επηρεάζεστε στην ενότητα sandboxing του Admin Panel της εγκατάστασής σας. Αν δείτε ‘gvisor‘ εκεί, τότε δεν επηρεάζεστε. Αν δείτε ‘pyodide‘, τότε είναι σημαντικό να ενημερώσετε σε αυτήν την έκδοση του Grist ή σε μεταγενέστερη“.

Το πρόβλημα εντοπίζεται στην εκτέλεση Python formula στο Grist, που επιτρέπει την εκτέλεση μη αξιόπιστων formulas μέσα στο Pyodide, μια διανομή Python που επιτρέπει την εκτέλεση κανονικού κώδικα Python απευθείας σε έναν περιηγητή ιστού, εντός των ορίων ενός WebAssembly (WASM) sandbox.
Ενώ η ιδέα πίσω από αυτή τη διαδικασία σκέψης είναι να διασφαλιστεί ότι ο Python formula code εκτελείται σε ένα απομονωμένο περιβάλλον, το γεγονός ότι το Grist χρησιμοποιεί μια προσέγγιση τύπου blocklist καθιστά δυνατή τη διαφυγή από το sandbox και τελικά την επίτευξη εκτέλεσης εντολών στον υποκείμενο host.
Δείτε επίσης: Ευπάθειες σε πλατφόρμες npm και yarn επιτρέπουν παράκαμψη των αμυνών κατά του Shai-Hulud
Σύμφωνα με το Grist, όταν ένας χρήστης έχει ορίσει το GRIST_SANDBOX_FLAVOR σε Pyodide και ανοίγει ένα κακόβουλο έγγραφο, αυτό το έγγραφο θα μπορούσε να χρησιμοποιηθεί για την εκτέλεση αυθαίρετων διεργασιών στον server που φιλοξενεί το Grist. Εξοπλισμένος με αυτήν την ικανότητα να εκτελεί εντολές ή JavaScript μέσω formula, ένας επιτιθέμενος μπορεί να αξιοποιήσει αυτήν τη συμπεριφορά για να αποκτήσει πρόσβαση σε διαπιστευτήρια βάσης δεδομένων και κλειδιά API, να διαβάσει ευαίσθητα αρχεία και να μετακινηθεί πλευρικά στο δίκτυο.
Grist-Core: Πώς αντιμετωπίζεται το πρόβλημα ασφαλείας
Το Grist έχει αντιμετωπίσει το πρόβλημα μεταφέροντας την εκτέλεση Pyodide formula υπό το Deno JavaScript runtime, από προεπιλογή. Ωστόσο, αξίζει να σημειωθεί ότι ο κίνδυνος εμφανίζεται ξανά αν ένας διαχειριστής επιλέξει ρητά να ορίσει το GRIST_PYODIDE_SKIP_DENO στην τιμή “1.” Αυτή η ρύθμιση θα πρέπει να αποφεύγεται σε σενάρια όπου είναι πιθανό να εκτελούνται μη αξιόπιστα ή ημι-αξιόπιστα formulas.
Συνιστάται στους χρήστες να ενημερώσουν στην τελευταία έκδοση το συντομότερο δυνατό για να μετριάσουν πιθανούς κινδύνους. Για προσωρινή μείωση του προβλήματος, συνιστάται να ορίσετε το environment variable GRIST_SANDBOX_FLAVOR σε “gvisor”.
Δείτε επίσης: CISA: Ευπάθεια του VMware vCenter στον Κατάλογο KEV

“Αυτό αντικατοπτρίζει τον συστημικό κίνδυνο που βρίσκεται σε άλλες πλατφόρμες αυτοματοποίησης: μια ενιαία επιφάνεια εκτέλεσης με προνομιακή πρόσβαση μπορεί να καταρρίψει τα όρια εμπιστοσύνης ενός οργανισμού όταν το sandbox της αποτύχει“, δήλωσε ο Tokarev.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Όταν η εκτέλεση formula βασίζεται σε ένα permissive sandbox, ένα μόνο escape μπορεί να μετατρέψει το ‘data logic’ σε ‘host execution’. Τα ευρήματα του Grist-Core δείχνουν γιατί το sandboxing πρέπει να είναι βασισμένο σε δυνατότητες και άμυνα σε βάθος, όχι μια εύθραυστη blocklist. Το κόστος της αποτυχίας δεν είναι απλώς ένα σφάλμα – είναι μια παραβίαση σε επίπεδο δεδομένων“.
