CVE-2026-33634
Цепочка поставок экосистемы Trivy кратковременно скомпрометирована
- Опубликовано
- 23 мар. 2026 г.
- Обновлено
- 30 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 26 мар. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XВысокий · следующие 30 дней
- Процентиль
- 99,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Trivy — это сканер безопасности. 19 марта 2026 года злоумышленник использовал скомпрометированные учётные данные, чтобы опубликовать вредоносный релиз Trivy v0.69.4, сделать force-push 76 из 77 тегов версий в `aquasecurity/trivy-action`, заменив их на вредоносное ПО, похищающее учётные данные, и заменить все 7 тегов в `aquasecurity/setup-trivy` вредоносными коммитами. Этот инцидент является продолжением атаки на цепочку поставок, начавшейся в конце февраля 2026 года. После первоначального раскрытия информации 1 марта была проведена ротация учётных данных, но она не была атомарной (не все учётные данные были отозваны одновременно). Атакующий мог использовать действующий токен для вывода недавно сменённых секретов в течение окна ротации (которое длилось несколько дней). Это могло позволить атакующему сохранить доступ и осуществить атаку 19 марта. Затронутые компоненты включают `aquasecurity/trivy` Go / контейнерный образ версии 0.69.4, GitHub Action `aquasecurity/trivy-action` версий 0.0.1 – 0.34.2 (76/77) и GitHub Action `aquasecurity/setup-trivy` версий 0.2.0 – 0.2.6, до пересоздания версии 0.2.6 с безопасным коммитом. Известные безопасные версии включают версии 0.69.2 и 0.69.3 бинарного файла Trivy, версию 0.35.0 trivy-action и версию 0.2.6 setup-trivy. Кроме того, примите дополнительные меры защиты, чтобы обеспечить безопасность секретов. Если есть любая возможность, что скомпрометированная версия выполнялась в вашем окружении, все секреты, доступные затронутым конвейерам, должны считаться раскрытыми и немедленно ротированы. Проверьте, не получала ли ваша организация или не запускала ли Trivy v0.69.4 из какого-либо источника. Немедленно удалите все затронутые артефакты. Просмотрите все рабочие процессы, использующие `aquasecurity/trivy-action` или `aquasecurity/setup-trivy`. Тем, кто использовал тег версии вместо полного SHA коммита, следует проверить журналы выполнения рабочих процессов за 19–20 марта 2026 года на наличие признаков компрометации. Ищите репозитории с именем `tpcp-docs` в вашей организации GitHub. Наличие такого репозитория может указывать на то, что запасной механизм эксфильтрации был задействован и секреты были успешно похищены. Закрепляйте GitHub Actions на полных неизменяемых SHA-хешах коммитов и не используйте изменяемые теги версий.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.