CVE-2026-33634
Supply chain dell'ecosistema Trivy brevemente compromessa
- Pubblicato
- 23 mar 2026
- Aggiornato
- 30 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 26 mar 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
- Percentile
- 99,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Trivy è uno scanner di sicurezza. Il 19 marzo 2026, un attaccante ha utilizzato credenziali compromesse per pubblicare una release dannosa di Trivy v0.69.4, forzare il push di 76 dei 77 tag di versione in `aquasecurity/trivy-action` verso malware che ruba le credenziali e sostituire tutti e 7 i tag in `aquasecurity/setup-trivy` con commit dannosi. Questo incidente è una continuazione dell'attacco alla supply chain iniziato a fine febbraio 2026. Dopo la divulgazione iniziale del 1° marzo, è stata eseguita la rotazione delle credenziali, ma non è stata atomica (non tutte le credenziali sono state revocate contemporaneamente). L'attaccante potrebbe aver utilizzato un token valido per esfiltrare i segreti appena ruotati durante la finestra di rotazione (che è durata alcuni giorni). Ciò potrebbe aver permesso all'attaccante di mantenere l'accesso ed eseguire l'attacco del 19 marzo. I componenti interessati includono l'immagine Go / Container `aquasecurity/trivy` versione 0.69.4, la GitHub Action `aquasecurity/trivy-action` versioni 0.0.1 – 0.34.2 (76/77) e la GitHub Action `aquasecurity/setup-trivy` versioni 0.2.0 – 0.2.6, prima della ricreazione della 0.2.6 con un commit sicuro. Le versioni note come sicure includono le versioni 0.69.2 e 0.69.3 del binario Trivy, la versione 0.35.0 di trivy-action e la versione 0.2.6 di setup-trivy. Inoltre, adottare altre mitigazioni per garantire la sicurezza dei segreti. Se esiste qualsiasi possibilità che una versione compromessa sia stata eseguita nel proprio ambiente, tutti i segreti accessibili alle pipeline interessate devono essere considerati esposti e ruotati immediatamente. Verificare se la propria organizzazione ha scaricato o eseguito Trivy v0.69.4 da qualsiasi fonte. Rimuovere immediatamente qualsiasi artefatto interessato. Esaminare tutti i workflow che utilizzano `aquasecurity/trivy-action` o `aquasecurity/setup-trivy`. Coloro che hanno fatto riferimento a un tag di versione anziché a un commit SHA completo dovrebbero controllare i log di esecuzione dei workflow del 19–20 marzo 2026 per individuare segni di compromissione. Cercare repository denominati `tpcp-docs` nella propria organizzazione GitHub. La presenza di un repository di questo tipo può indicare che il meccanismo di esfiltrazione di fallback è stato attivato e che i segreti sono stati rubati con successo. Fissare le GitHub Actions a hash SHA completi e immutabili dei commit; non utilizzare tag di versione mutabili.
Fonti
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.