CVE-2026-33634
Cadeia de suprimentos do ecossistema Trivy brevemente comprometida
- Publicado
- 23 de mar. de 2026
- Atualizado
- 30 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 26 de mar. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 dias
- Percentil
- 99,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
O Trivy é um scanner de segurança. Em 19 de março de 2026, um agente de ameaças usou credenciais comprometidas para publicar uma versão maliciosa do Trivy v0.69.4, fazer force-push em 76 das 77 tags de versão do `aquasecurity/trivy-action` apontando para malware que rouba credenciais e substituir todas as 7 tags do `aquasecurity/setup-trivy` por commits maliciosos. Este incidente é uma continuação do ataque à cadeia de suprimentos que começou no final de fevereiro de 2026. Após a divulgação inicial em 1º de março, a rotação de credenciais foi realizada, mas não foi atômica (nem todas as credenciais foram revogadas simultaneamente). O atacante pode ter usado um token válido para exfiltrar segredos recém-rotacionados durante a janela de rotação (que durou alguns dias). Isso pode ter permitido que o atacante mantivesse o acesso e executasse o ataque de 19 de março. Os componentes afetados incluem a imagem Go / Container `aquasecurity/trivy` versão 0.69.4, as versões 0.0.1 – 0.34.2 (76/77) da GitHub Action `aquasecurity/trivy-action` e as versões 0.2.0 – 0.2.6 da GitHub Action `aquasecurity/setup-trivy`, anteriores à recriação da versão 0.2.6 com um commit seguro. As versões seguras conhecidas incluem as versões 0.69.2 e 0.69.3 do binário do Trivy, a versão 0.35.0 do trivy-action e a versão 0.2.6 do setup-trivy. Além disso, tome outras medidas de mitigação para garantir a segurança dos segredos. Se houver qualquer possibilidade de uma versão comprometida ter sido executada no seu ambiente, todos os segredos acessíveis aos pipelines afetados devem ser tratados como expostos e rotacionados imediatamente. Verifique se a sua organização baixou ou executou o Trivy v0.69.4 de qualquer fonte. Remova imediatamente quaisquer artefatos afetados. Revise todos os workflows que usam `aquasecurity/trivy-action` ou `aquasecurity/setup-trivy`. Aqueles que referenciaram uma tag de versão em vez de um SHA de commit completo devem verificar os logs de execução dos workflows de 19 a 20 de março de 2026 em busca de sinais de comprometimento. Procure por repositórios chamados `tpcp-docs` na sua organização do GitHub. A presença de tal repositório pode indicar que o mecanismo de exfiltração de fallback foi acionado e que os segredos foram roubados com sucesso. Fixe as GitHub Actions em hashes SHA de commit completos e imutáveis; não use tags de versão mutáveis.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.