CVE-2026-33634
Chaîne d'approvisionnement de l'écosystème Trivy brièvement compromise
- Publié
- 23 mars 2026
- Mise à jour
- 30 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 26 mars 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Trivy est un scanner de sécurité. Le 19 mars 2026, un acteur malveillant a utilisé des identifiants compromis pour publier une version malveillante de Trivy v0.69.4, effectuer un force-push de 76 des 77 tags de version dans `aquasecurity/trivy-action` vers un logiciel malveillant de vol d'identifiants, et remplacer les 7 tags dans `aquasecurity/setup-trivy` par des commits malveillants. Cet incident s'inscrit dans la continuité de l'attaque de la chaîne d'approvisionnement qui a commencé fin février 2026. À la suite de la divulgation initiale du 1er mars, une rotation des identifiants a été effectuée mais n'était pas atomique (tous les identifiants n'ont pas été révoqués simultanément). L'attaquant aurait pu utiliser un jeton valide pour exfiltrer les secrets nouvellement rotatés pendant la fenêtre de rotation (qui a duré quelques jours). Cela aurait pu permettre à l'attaquant de conserver un accès et d'exécuter l'attaque du 19 mars. Les composants concernés incluent l'image Go / Container `aquasecurity/trivy` version 0.69.4, les GitHub Actions `aquasecurity/trivy-action` versions 0.0.1 – 0.34.2 (76/77), et les GitHub Actions `aquasecurity/setup-trivy` versions 0.2.0 – 0.2.6, avant la recréation de 0.2.6 avec un commit sûr. Les versions connues comme sûres incluent les versions 0.69.2 et 0.69.3 du binaire Trivy, la version 0.35.0 de trivy-action, et la version 0.2.6 de setup-trivy. De plus, prenez d'autres mesures d'atténuation pour garantir la sécurité des secrets. S'il existe une quelconque possibilité qu'une version compromise ait été exécutée dans votre environnement, tous les secrets accessibles aux pipelines concernés doivent être considérés comme exposés et rotatés immédiatement. Vérifiez si votre organisation a récupéré ou exécuté Trivy v0.69.4 depuis une source quelconque. Supprimez immédiatement tout artefact concerné. Examinez tous les workflows utilisant `aquasecurity/trivy-action` ou `aquasecurity/setup-trivy`. Ceux qui ont référencé un tag de version plutôt qu'un SHA de commit complet doivent vérifier les journaux d'exécution des workflows du 19 au 20 mars 2026 pour détecter des signes de compromission. Recherchez les dépôts nommés `tpcp-docs` dans votre organisation GitHub. La présence d'un tel dépôt peut indiquer que le mécanisme d'exfiltration de secours a été déclenché et que des secrets ont été volés avec succès. Épinglez les GitHub Actions à des SHA de commit complets et immuables, n'utilisez pas de tags de version mutables.
Sources
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.