CVE-2026-33634
Trivyエコシステムのサプライチェーンが一時的に侵害される
- 公開済み
- 2026/03/23
- 更新済み
- 2026/03/30
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/03/26
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X高 · 今後 30 日間
- パーセンタイル
- 99.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Trivyはセキュリティスキャナです。2026年3月19日、脅威アクターが侵害された認証情報を使用して悪意のあるTrivy v0.69.4リリースを公開し、`aquasecurity/trivy-action`の77個のバージョンタグのうち76個を認証情報窃取マルウェアにフォースプッシュし、`aquasecurity/setup-trivy`の7個すべてのタグを悪意のあるコミットに置き換えました。このインシデントは、2026年2月下旬に始まったサプライチェーン攻撃の継続です。3月1日の最初の開示後、認証情報のローテーションが実行されましたが、アトミックではありませんでした(すべての認証情報が同時に失効されたわけではありません)。攻撃者は、ローテーション期間中(数日間続いた)に有効なトークンを使用して、新しくローテーションされたシークレットを窃取できた可能性があります。これにより、攻撃者はアクセスを維持し、3月19日の攻撃を実行できた可能性があります。影響を受けるコンポーネントには、`aquasecurity/trivy` Go / コンテナイメージバージョン0.69.4、`aquasecurity/trivy-action` GitHub Actionバージョン0.0.1〜0.34.2(76/77)、および安全なコミットで再作成される前の`aquasecurity/setup-trivy` GitHub Actionバージョン0.2.0〜0.2.6が含まれます。既知の安全なバージョンには、Trivyバイナリのバージョン0.69.2および0.69.3、trivy-actionのバージョン0.35.0、setup-trivyのバージョン0.2.6が含まれます。さらに、シークレットの安全性を確保するために他の緩和策を講じてください。侵害されたバージョンが自分の環境で実行された可能性が少しでもある場合、影響を受けるパイプラインからアクセス可能なすべてのシークレットは漏洩したものとして扱い、直ちにローテーションする必要があります。自分の組織が何らかのソースからTrivy v0.69.4をプルまたは実行したかどうかを確認してください。影響を受けるアーティファクトを直ちに削除してください。`aquasecurity/trivy-action`または`aquasecurity/setup-trivy`を使用するすべてのワークフローを確認してください。完全なコミットSHAではなくバージョンタグを参照していたユーザーは、2026年3月19〜20日のワークフロー実行ログに侵害の兆候がないか確認してください。自分のGitHub組織に`tpcp-docs`という名前のリポジトリがないか探してください。そのようなリポジトリが存在する場合、フォールバック窃取メカニズムがトリガーされ、シークレットが正常に盗まれた可能性があります。GitHub Actionsを完全で不変のコミットSHAハッシュに固定し、可変のバージョンタグを使用しないでください。
ソース
1CVE-2026-33634 (CVSS 9.4) — 2026年これまでで最も影響力のあるCI/CDサプライチェーン攻撃。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。