Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に

GitHubアクションの実行履歴を確認し、ログに心当たりのないBase64の文字列があった場合はシークレットが漏洩した可能性が高いという。

侵害されたアクションを利用していた場合は、利用を停止してリポジトリ内の全ての参照を削除し、漏洩した可能性があるシークレットをローテーションするよう求めている。

tj-actionsのGitHubアクション「changed-files」が侵害されたことが判明しているが、「reviewdog」の改ざんを通じて、依存関係にあった「tj-actions/changed-files」における「PAT」の漏洩につながった可能性があるという。

ソースリポジトリの侵害を報告したWizや調査を行ったPalo Alto Networksでは、これら一連の攻撃は、GitHubアクションを利用していた暗号資産(仮想通貨)取引所である「Coinbase」のソースリポジトリを侵害するために展開された可能性が高いと分析している。

同問題を受けて米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「悪用が確認された脆弱性カタログ(KEV)」へ「CVE-2025-30154」を追加。行政機関へ対策を促すとともに、広く注意を呼びかけている。

(Security NEXT - 2025/03/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「SharePoint」「WordPress」など脆弱性5件の悪用を警告 - 米当局
「Citrix NetScaler」に複数脆弱性 - 2件で悪用を確認、侵害調査を
米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
米当局、「Linuxカーネル」の脆弱性3件を悪用リストに追加
米当局、「Acronis」「Cisco ISE」など脆弱性3件の悪用を警告
HPEの「SD-WAN」関連製品に複数の深刻な脆弱性 - 修正版を提供
米当局、「Cisco Secure Email Gateway」の脆弱性悪用を警告