セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
攻撃者はローテーション期間中に有効なトークンを用いて、あらたにローテーションされた情報を外部に持ち出し、その後侵害に至った可能性がある。
また攻撃者は一連の侵害において、「同0.70.0」という悪意のあるバージョンをリリースしようとしたが、阻止された。
問題の発覚を受けて、すでにソースリポジトリにおいては、ソースおよび宛先から悪意あるコンポーネント、アーティファクト、コミットは排除されている。ただし、中間キャッシュなどに残存するおそれもあり注意が必要。
侵害されたプログラムが実行された可能性がある場合は、影響を受けたパイプラインからアクセス可能なシークレットについてはすべて漏洩した可能性があるとして、すぐに変更するよう呼びかけられている。
すでに今回の問題を悪用した攻撃が展開されており、Aqua Securityでは攻撃者に関連する通信先のドメインやIPアドレスなどの脅威情報「IoC(Indicators of Compromise)」を公開。侵害が行われていないか確認し、必要な対策を講じるよう求めた。
(Security NEXT - 2026/03/27 )
ツイート
関連リンク
PR
関連記事
ウェブメール「Roundcube」にアップデート - 複数脆弱性を解消
「Jenkins」に脆弱性 - 一部プラグインは修正版が未提供
「Dell VSI」において「クリティカル」含む脆弱性70件を修正
「Progress Kemp LoadMaster」の脆弱性が標的に - 米当局が注意喚起
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
Cisco、アドバイザリ12件を公開 - 「Catalyst SD-WAN」「IOS XE」に深刻な脆弱性
「Django」に4件の脆弱性 - セキュリティアップデートを公開
SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開


