CVE-2026-33634
Trivy पारिस्थितिकी तंत्र आपूर्ति श्रृंखला संक्षेप में समझौता हुई
- प्रकाशित
- 23 मार्च 2026
- अद्यतन
- 30 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 मार्च 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Trivy एक सुरक्षा स्कैनर है। 19 मार्च 2026 को, एक खतरा अभिनेता ने समझौता किए गए क्रेडेंशियल्स का उपयोग करके एक दुर्भावनापूर्ण Trivy v0.69.4 रिलीज़ प्रकाशित की, `aquasecurity/trivy-action` में 77 में से 76 संस्करण टैग को क्रेडेंशियल-चुराने वाले मैलवेयर में force-push किया, और `aquasecurity/setup-trivy` के सभी 7 टैग को दुर्भावनापूर्ण कमिट से बदल दिया। यह घटना उस सप्लाई चेन हमले की निरंतरता है जो फरवरी 2026 के अंत में शुरू हुआ था। 1 मार्च को प्रारंभिक खुलासे के बाद, क्रेडेंशियल रोटेशन किया गया था लेकिन यह एटॉमिक नहीं था (सभी क्रेडेंशियल एक साथ रद्द नहीं किए गए थे)। हमलावर रोटेशन विंडो (जो कुछ दिनों तक चली) के दौरान नए रोटेट किए गए सीक्रेट्स को एक्सफिल्ट्रेट करने के लिए एक वैध टोकन का उपयोग कर सकता था। इससे हमलावर को पहुंच बनाए रखने और 19 मार्च के हमले को अंजाम देने की अनुमति मिल सकती थी। प्रभावित घटकों में `aquasecurity/trivy` Go / कंटेनर इमेज संस्करण 0.69.4, `aquasecurity/trivy-action` GitHub Action संस्करण 0.0.1 – 0.34.2 (76/77), और `aquasecurity/setup-trivy` GitHub Action संस्करण 0.2.0 – 0.2.6, 0.2.6 के सुरक्षित कमिट के साथ पुनर्निर्माण से पहले, शामिल हैं। ज्ञात सुरक्षित संस्करणों में Trivy बाइनरी के संस्करण 0.69.2 और 0.69.3, trivy-action का संस्करण 0.35.0, और setup-trivy का संस्करण 0.2.6 शामिल हैं। इसके अतिरिक्त, सीक्रेट्स की सुरक्षा सुनिश्चित करने के लिए अन्य शमन उपाय करें। यदि कोई संभावना है कि एक समझौता किया गया संस्करण किसी के वातावरण में चला है, तो प्रभावित पाइपलाइनों के लिए सुलभ सभी सीक्रेट्स को उजागर माना जाना चाहिए और तुरंत रोटेट किया जाना चाहिए। जाँच करें कि क्या किसी के संगठन ने किसी भी स्रोत से Trivy v0.69.4 को खींचा या निष्पादित किया। किसी भी प्रभावित आर्टिफैक्ट को तुरंत हटा दें। `aquasecurity/trivy-action` या `aquasecurity/setup-trivy` का उपयोग करने वाले सभी वर्कफ्लो की समीक्षा करें। जिन्होंने पूर्ण कमिट SHA के बजाय एक संस्करण टैग का संदर्भ दिया, उन्हें समझौते के संकेतों के लिए 19–20 मार्च 2026 के वर्कफ्लो रन लॉग्स की जाँच करनी चाहिए। किसी के GitHub संगठन में `tpcp-docs` नामक रिपॉजिटरी देखें। ऐसी रिपॉजिटरी की उपस्थिति यह संकेत दे सकती है कि फॉलबैक एक्सफिल्ट्रेशन तंत्र ट्रिगर किया गया था और सीक्रेट्स सफलतापूर्वक चुराए गए थे। GitHub Actions को पूर्ण, अपरिवर्तनीय कमिट SHA हैश पर पिन करें, परिवर्तनशील संस्करण टैग का उपयोग न करें।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।