PT-2025-11328 · Unknown · Tj-Actions

CVE-2025-30066

·

Publicado

2025-03-14

·

Atualizado

2026-08-28

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas tj-actions/changed-files versões anteriores a 46.0.1
Description Um ataque de cadeia de suprimentos atingiu a GitHub Action tj-actions/changed-files, afetando mais de 23.000 repositórios. Um agente de ameaças comprometeu o token de acesso pessoal de uma conta de bot para injetar código malicioso na ação. Entre 14 e 15 de março de 2025, o invasor modificou retroativamente as tags de versão (incluindo de v1 a v45.0.7) para apontar para o commit malicioso 0e58ed8. Este commit introduziu a função updateFeatures(), que executava um payload Node.js ofuscado. O payload baixava um script Python chamado memdump.py de um GitHub Gist, que escaneava a memória do processo Runner Worker para extrair segredos sensíveis de CI/CD, como chaves de acesso AWS, Tokens de Acesso Pessoal (PATs) do GitHub, tokens npm e chaves privadas RSA. Esses segredos eram codificados duas vezes em base64 e impressos diretamente nos logs de compilação do GitHub Actions, tornando-os acessíveis a qualquer pessoa com acesso aos logs, especialmente em repositórios públicos.
Recommendations Atualize o tj-actions/changed-files para a versão 46.0.1. Rotacione todos os segredos, tokens de API e chaves privadas que foram utilizados em fluxos de trabalho executados entre 14 e 15 de março de 2025. Fixe as GitHub Actions em SHAs de commit específicos em vez de usar tags de versão para evitar futuros comprometimentos de cadeia de suprimentos. Revise os logs de workflow do período afetado em busca de strings suspeitas com codificação dupla e revogue quaisquer credenciais expostas.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00066
CVE-2025-30066
GHSA-MRRH-FWG8-R2C3

Produtos afetados

Tj-Actions