Pesquisadores da Cyera Research Labs identificaram uma vulnerabilidade crítica no Grist-Core, a versão de código aberto e auto-hospedada da plataforma de planilhas Grist. Batizada de Cellbreak, a falha permite a Execução Remota de Código (RCE), transformando fórmulas aparentemente inofensivas em ferramentas de invasão.
O problema, registrado sob o código CVE-2026-24002, recebeu a pontuação de gravidade 9,1, indicando um risco altíssimo para as organizações que utilizam a ferramenta.
Como funciona o ataque Cellbreak
A vulnerabilidade ocorre no ambiente Pyodide, uma plataforma que permite executar Python diretamente no navegador através de uma sandbox (ambiente isolado) WebAssembly.
- Quebra de Isolamento: O pesquisador Vladimir Tokarev descobriu que o sistema de segurança do Grist utilizava uma “lista de bloqueio” insuficiente. Isso permitia que cibercriminosos “escapassem” da área isolada e executassem comandos diretamente no sistema operacional ou códigos JavaScript.
- Movimentação Lateral: Uma vez fora da sandbox, os invasores conseguem navegar pela hierarquia de classes do Python e acessar funções protegidas.
- Acesso a Dados: Através dessa brecha, hackers podem roubar credenciais de bancos de dados, chaves de API, ler arquivos sigilosos e comprometer toda a rede organizacional.
Sua versão está em risco?
Para saber se o seu servidor Grist está vulnerável, verifique o Painel de Administrador:
- Se a tela indicar o uso do “pyodide”, você está em risco e deve agir imediatamente.
- Se a indicação for “gvisor”, o sistema já possui uma camada de isolamento que bloqueia este ataque.
Como se proteger
Os especialistas recomendam duas ações principais para mitigar o risco:
- Atualização Obrigatória: A falha foi corrigida na versão 1.7.9 do Grist (lançada em 9 de janeiro deste ano). Certifique-se de estar utilizando esta versão ou uma superior.
- Configuração de Ambiente: É possível alterar a variável de ambiente
GRIST_SANDBOX_FLAVORpara o valor"gvisor", que oferece um isolamento mais robusto contra tentativas de escape de comandos.
De acordo com os pesquisadores, o caso “Cellbreak” serve como um alerta para plataformas de automação e dados: quando uma única superfície de execução falha em manter os limites de confiança, toda a infraestrutura da empresa pode ser exposta.





