Hackers exploram planilhas Grist para invadir computadores de usuários

Pesquisadores da Cyera Research Labs identificaram uma vulnerabilidade crítica no Grist-Core, a versão de código aberto e auto-hospedada da plataforma de planilhas Grist. Batizada de Cellbreak, a falha permite a Execução Remota de Código (RCE), transformando fórmulas aparentemente inofensivas em ferramentas de invasão.

O problema, registrado sob o código CVE-2026-24002, recebeu a pontuação de gravidade 9,1, indicando um risco altíssimo para as organizações que utilizam a ferramenta.

Como funciona o ataque Cellbreak

A vulnerabilidade ocorre no ambiente Pyodide, uma plataforma que permite executar Python diretamente no navegador através de uma sandbox (ambiente isolado) WebAssembly.

  • Quebra de Isolamento: O pesquisador Vladimir Tokarev descobriu que o sistema de segurança do Grist utilizava uma “lista de bloqueio” insuficiente. Isso permitia que cibercriminosos “escapassem” da área isolada e executassem comandos diretamente no sistema operacional ou códigos JavaScript.
  • Movimentação Lateral: Uma vez fora da sandbox, os invasores conseguem navegar pela hierarquia de classes do Python e acessar funções protegidas.
  • Acesso a Dados: Através dessa brecha, hackers podem roubar credenciais de bancos de dados, chaves de API, ler arquivos sigilosos e comprometer toda a rede organizacional.

Sua versão está em risco?

Para saber se o seu servidor Grist está vulnerável, verifique o Painel de Administrador:

  1. Se a tela indicar o uso do “pyodide”, você está em risco e deve agir imediatamente.
  2. Se a indicação for “gvisor”, o sistema já possui uma camada de isolamento que bloqueia este ataque.

Como se proteger

Os especialistas recomendam duas ações principais para mitigar o risco:

  • Atualização Obrigatória: A falha foi corrigida na versão 1.7.9 do Grist (lançada em 9 de janeiro deste ano). Certifique-se de estar utilizando esta versão ou uma superior.
  • Configuração de Ambiente: É possível alterar a variável de ambiente GRIST_SANDBOX_FLAVOR para o valor "gvisor", que oferece um isolamento mais robusto contra tentativas de escape de comandos.

De acordo com os pesquisadores, o caso “Cellbreak” serve como um alerta para plataformas de automação e dados: quando uma única superfície de execução falha em manter os limites de confiança, toda a infraestrutura da empresa pode ser exposta.

WhatsApp