Clundquist-Stripe

#28337de 56,333
9.4CVSS total
Vulnerabilidades · 1
PT-2026-27246
9.4
2026-03-23
Aqua Security · Aquasecurity/Setup-Trivy · CVE-2026-33634
**Nome do Software Vulnerável e Versões Afetadas** `aquasecurity/trivy` versão 0.69.4 `aquasecurity/trivy-action` versões 0.0.1 até 0.34.2 `aquasecurity/setup-trivy` versões 0.2.0 até 0.2.6 **Description** Um ataque à cadeia de suprimentos visou o scanner de segurança Trivy, no qual um agente de ameaça utilizou credenciais comprometidas para distribuir versões maliciosas do software. O invasor publicou um lançamento malicioso do binário e da imagem de container do Trivy, e realizou force-pushes para sobrescrever as etiquetas de versão das GitHub Actions `aquasecurity/trivy-action` e `aquasecurity/setup-trivy`. O código malicioso funciona como um roubador de informações (infostealer) que é executado antes da varredura legítima para despejar a memória do processo via `/proc/<pid>/mem` e coletar dados sensíveis, incluindo chaves SSH, credenciais AWS/GCP/Azure, tokens do Kubernetes, configurações do Docker, arquivos `.env` e carteiras de criptomoedas. Os dados roubados são criptografados usando AES-256-CBC e RSA-4096 antes de serem exfiltrados para a infraestrutura do invasor. Se a exfiltração primária falhar, o malware pode criar um repositório público chamado `tpcp-docs` na organização do GitHub da vítima para fazer o upload dos segredos roubados. Estima-se que esta campanha tenha afetado mais de 10.000 pipelines de CI/CD e mais de 1.000 ambientes SaaS, resultando no roubo de mais de 500.000 credenciais. Um incidente notável envolveu a violação da plataforma Europa da Comissão Europeia no AWS. **Recommendations** Atualize o `aquasecurity/trivy` para a versão 0.69.2 ou 0.69.3. Atualize o `aquasecurity/trivy-action` para a versão 0.35.0. Atualize o `aquasecurity/setup-trivy` para a versão 0.2.6. Rotacione imediatamente todos os segredos, tokens e credenciais acessíveis a qualquer pipeline onde uma versão comprometida tenha sido executada. Remova todos os artefatos e binários afetados da versão 0.69.4 de todos os ambientes. Fixe as GitHub Actions em hashes SHA de commit completos e imutáveis em vez de usar etiquetas de versão mutáveis. Revise os logs de execução do fluxo de trabalho de 19 a 20 de março de 2026 em busca de sinais de comprometimento, especialmente para fluxos que referenciam etiquetas de versão. Verifique as organizações do GitHub quanto à presença de um repositório chamado `tpcp-docs`, o que indica a exfiltração bem-sucedida de segredos.