Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に

GitHubアクションの実行履歴を確認し、ログに心当たりのないBase64の文字列があった場合はシークレットが漏洩した可能性が高いという。

侵害されたアクションを利用していた場合は、利用を停止してリポジトリ内の全ての参照を削除し、漏洩した可能性があるシークレットをローテーションするよう求めている。

tj-actionsのGitHubアクション「changed-files」が侵害されたことが判明しているが、「reviewdog」の改ざんを通じて、依存関係にあった「tj-actions/changed-files」における「PAT」の漏洩につながった可能性があるという。

ソースリポジトリの侵害を報告したWizや調査を行ったPalo Alto Networksでは、これら一連の攻撃は、GitHubアクションを利用していた暗号資産(仮想通貨)取引所である「Coinbase」のソースリポジトリを侵害するために展開された可能性が高いと分析している。

同問題を受けて米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「悪用が確認された脆弱性カタログ(KEV)」へ「CVE-2025-30154」を追加。行政機関へ対策を促すとともに、広く注意を呼びかけている。

(Security NEXT - 2025/03/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

米政府、国家支援攻撃者によるF5侵害受け緊急指令
F5、「BIG-IP」「F5OS」の複数脆弱性に対応 - 最新版へ更新を
「Windows 10」サポート終了 - 重要度が高い更新は「ESU」で継続提供
認証フレームワーク「Better Auth」に深刻な脆弱性 - 修正版が公開
「Oracle E-Business Suite」が標的に - 更新や侵害状況の確認を
「Cisco ASA」狙うゼロデイ攻撃、5月に複数政府機関で確認
「Red Hat OpenShift AI」に脆弱性 - クラスタ管理者権限奪取のおそれ
「Cisco IOS/IOS XE」に脆弱性 - すでに悪用やPoC公開も
「Ivanti EPMM」狙う脆弱性連鎖攻撃、米当局がマルウェアを解析
「Langflow」に脆弱性、管理者権限を奪われるおそれ