Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に

コードホスティングサービスへレビューコメントを自動投稿するGitHubアクション「reviewdog」のソースリポジトリが一時侵害されたことがわかった。サプライチェーン攻撃により、暗号資産(仮想通貨)取引所の開発環境を狙ったものと見られる。

「reviewdog」のリポジトリ内にあるGitHubアクション「action-setup」の「v1」において、協定世界時2025年3月11日18時42分から20時31分まで悪意あるコードが追加された。実行するとリポジトリ内のシークレット情報がワークフローログ上に漏洩する状態だった。

侵害されたGitHubアクションを参照する「action-shellcheck」「action-composite-template」「action-staticcheck」「action-ast-grep」「action-typos」などの他GitHubアクションについても同様の影響を受ける。

攻撃者は、「reviewdog」のコントリビューターにおける「Personal Access Token(PAT)」を不正に取得し、侵害したものと見られている。

今回の問題は「CVE-2025-30154」が採番されており、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.6」、重要度は「高(High)」とレーティングされている。

(Security NEXT - 2025/03/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

米政府、「Exchange Server」脆弱性で緊急指令 - 週末返上での対応求める
SonicWall「SMA 100」に脆弱性 - Googleが報告した攻撃との関連不明
中国複数グループが「ToolShell」攻撃を展開 - 攻撃拡大に懸念
SonicWall「SMA 100」にバックドア、ゼロデイ攻撃か - 侵害調査の実施を
米当局、「Citrix Bleed 2」の悪用に注意喚起
「Active! mail 6」に「XSS」や「CSRF」脆弱性 - 修正版へ更新を
「Cisco Unified CM」に深刻なRCE脆弱性 - ESリリースのみ影響
「Citrix Bleed 2」への懸念広がる - 提供元は「悪用未確認」強調
「NetScaler ADC」脆弱性、パッチ公開前から攻撃発生
「GitHub Enterprise Server」に脆弱性 - アップデートを公開