CVE-2026-33634
تعرض سلسلة توريد النظام البيئي لـ Trivy للاختراق لفترة وجيزة
- تم النشر
- 23/03/2026
- محدث
- 30/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 26/03/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Trivy هو ماسح أمني. في 19 مارس 2026، استخدم ممثل تهديد بيانات اعتماد مخترقة لنشر إصدار ضار من Trivy v0.69.4، ونفّذ force-push لـ76 من أصل 77 وسم إصدار في `aquasecurity/trivy-action` لتوجيهها إلى برمجيات خبيثة تسرق بيانات الاعتماد، واستبدل جميع الوسوم السبعة في `aquasecurity/setup-trivy` بترسيمات (commits) ضارة. هذا الحادث هو استمرار لهجوم سلسلة التوريد الذي بدأ في أواخر فبراير 2026. بعد الإفصاح الأولي في 1 مارس، تم تنفيذ تدوير لبيانات الاعتماد لكنه لم يكن ذريًا (لم تُلغَ جميع بيانات الاعتماد في الوقت نفسه). كان بإمكان المهاجم استخدام رمز (token) صالح لاستخراج الأسرار التي جرى تدويرها حديثًا خلال نافذة التدوير (التي استمرت بضعة أيام). كان هذا قد يسمح للمهاجم بالاحتفاظ بالوصول وتنفيذ هجوم 19 مارس. تشمل المكونات المتأثرة صورة Go / Container للإصدار 0.69.4 من `aquasecurity/trivy`، وإصدارات 0.0.1 – 0.34.2 (76/77) من GitHub Action `aquasecurity/trivy-action`، وإصدارات 0.2.0 – 0.2.6 من GitHub Action `aquasecurity/setup-trivy` قبل إعادة إنشاء 0.2.6 بترسيمة آمنة. تشمل الإصدارات الآمنة المعروفة الإصدارين 0.69.2 و0.69.3 من ثنائي (binary) Trivy، والإصدار 0.35.0 من trivy-action، والإصدار 0.2.6 من setup-trivy. بالإضافة إلى ذلك، اتخذ إجراءات تخفيف أخرى لضمان سلامة الأسرار. إذا كان هناك أي احتمال لتنفيذ إصدار مخترق في بيئة ما، فيجب التعامل مع جميع الأسرار التي يمكن لخطوط الأنابيب (pipelines) المتأثرة الوصول إليها باعتبارها مكشوفة وتدويرها فورًا. تحقق مما إذا كانت مؤسستك قد سحبت أو نفذت Trivy v0.69.4 من أي مصدر. أزل أي مصنوعات (artifacts) متأثرة فورًا. راجع جميع سير العمل (workflows) التي تستخدم `aquasecurity/trivy-action` أو `aquasecurity/setup-trivy`. أولئك الذين أشاروا إلى وسم إصدار بدلاً من SHA كامل للترسيمة يجب عليهم فحص سجلات تشغيل سير العمل للفترة من 19 إلى 20 مارس 2026 بحثًا عن علامات الاختراق. ابحث عن مستودعات باسم `tpcp-docs` في مؤسستك على GitHub. قد يشير وجود مثل هذا المستودع إلى تفعيل آلية الاستخراج الاحتياطية وسرقة الأسرار بنجاح. ثبّت GitHub Actions على تجزئات SHA كاملة وغير قابلة للتغيير للترسيمات، ولا تستخدم وسوم إصدار قابلة للتغيير.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.