「FortiOS」脆弱性や不正コード混入「Githubアクション」の悪用に注意喚起 - 米政府
また「GitHub」において変更されたすべてのファイルとディレクトリを追跡できるGitHubアクション「changed-files」に判明した「CVE-2025-30066」が追加された。
プロジェクト「tj-actions」にて公開されているソースコードに、悪意のあるコミットが行われ、不正なコードを埋め込まれたことに起因。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.6」、重要度は「高(High)」とレーティングされている。
悪意あるコードが埋め込まれた状態では、リモートからアクションログを読み取ることができ、「AWSアクセスキー」「GitHub個人アクセストークン」「npmトークン」「RSAプライベートキー」をはじめとするシークレット情報を窃取されるおそれがある。
開発チームは、問題あるコミットをすべてのタグやブランチから削除。今後同様の問題が発生しないよう対応策を講じたと説明している。
(Security NEXT - 2025/03/19 )
ツイート
PR
関連記事
「Apache Flink」にコードインジェクションの脆弱性 - 重要度「クリティカル」
Ivanti、5月の月例アップデートを公開 - 「クリティカル」脆弱性も
米当局、「Exchange Server」ゼロデイ脆弱性に注意喚起
米当局、「Cisco SD-WAN」の脆弱性悪用で緊急対応を要請
スマホ向け「Microsoft Authenticator」、トークン漏洩のおそれ
「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中
「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を
ウェブサーバ「nginx」に複数脆弱性 - 「クリティカル」も
Adobe、「Adobe Commerce」など10製品に向けてアップデート
「FortiOS」にFortinet製ネットワーク機器から悪用可能な脆弱性

