セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
攻撃者はローテーション期間中に有効なトークンを用いて、あらたにローテーションされた情報を外部に持ち出し、その後侵害に至った可能性がある。
また攻撃者は一連の侵害において、「同0.70.0」という悪意のあるバージョンをリリースしようとしたが、阻止された。
問題の発覚を受けて、すでにソースリポジトリにおいては、ソースおよび宛先から悪意あるコンポーネント、アーティファクト、コミットは排除されている。ただし、中間キャッシュなどに残存するおそれもあり注意が必要。
侵害されたプログラムが実行された可能性がある場合は、影響を受けたパイプラインからアクセス可能なシークレットについてはすべて漏洩した可能性があるとして、すぐに変更するよう呼びかけられている。
すでに今回の問題を悪用した攻撃が展開されており、Aqua Securityでは攻撃者に関連する通信先のドメインやIPアドレスなどの脅威情報「IoC(Indicators of Compromise)」を公開。侵害が行われていないか確認し、必要な対策を講じるよう求めた。
(Security NEXT - 2026/03/27 )
ツイート
関連リンク
PR
関連記事
「Langflow OSS」に複数の深刻な脆弱性 - アップデートで修正
Cisco、7月1日の脆弱性修正を事前予告 - 「Catalyst Center」など対象
「Chrome」に「クリティカル」4件を含む脆弱性修正アップデート
AI開発向けフレームワーク「NVIDIA NeMo」に複数脆弱性
「ManageEngine」の複数製品でアカウント乗っ取りのおそれ
UbiquitiやLantronix製品の脆弱性悪用に注意喚起 - 米当局
KDDIのISP向けメールシステム侵害 - 提供先6社に影響
「Drupal」コアに脆弱性 - 影響を受ける環境は限定的
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ


