PT-2026-27246 · Aqua Security · Aquasecurity/Setup-Trivy+2
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
aquasecurity/trivy versão 0.69.4
aquasecurity/trivy-action versões 0.0.1 até 0.34.2
aquasecurity/setup-trivy versões 0.2.0 até 0.2.6Description
Um ataque à cadeia de suprimentos visou o scanner de segurança Trivy, no qual um agente de ameaça utilizou credenciais comprometidas para distribuir versões maliciosas do software. O invasor publicou um lançamento malicioso do binário e da imagem de container do Trivy, e realizou force-pushes para sobrescrever as etiquetas de versão das GitHub Actions
aquasecurity/trivy-action e aquasecurity/setup-trivy. O código malicioso funciona como um roubador de informações (infostealer) que é executado antes da varredura legítima para despejar a memória do processo via /proc/<pid>/mem e coletar dados sensíveis, incluindo chaves SSH, credenciais AWS/GCP/Azure, tokens do Kubernetes, configurações do Docker, arquivos .env e carteiras de criptomoedas. Os dados roubados são criptografados usando AES-256-CBC e RSA-4096 antes de serem exfiltrados para a infraestrutura do invasor. Se a exfiltração primária falhar, o malware pode criar um repositório público chamado tpcp-docs na organização do GitHub da vítima para fazer o upload dos segredos roubados. Estima-se que esta campanha tenha afetado mais de 10.000 pipelines de CI/CD e mais de 1.000 ambientes SaaS, resultando no roubo de mais de 500.000 credenciais. Um incidente notável envolveu a violação da plataforma Europa da Comissão Europeia no AWS.Recommendations
Atualize o
aquasecurity/trivy para a versão 0.69.2 ou 0.69.3.
Atualize o aquasecurity/trivy-action para a versão 0.35.0.
Atualize o aquasecurity/setup-trivy para a versão 0.2.6.
Rotacione imediatamente todos os segredos, tokens e credenciais acessíveis a qualquer pipeline onde uma versão comprometida tenha sido executada.
Remova todos os artefatos e binários afetados da versão 0.69.4 de todos os ambientes.
Fixe as GitHub Actions em hashes SHA de commit completos e imutáveis em vez de usar etiquetas de versão mutáveis.
Revise os logs de execução do fluxo de trabalho de 19 a 20 de março de 2026 em busca de sinais de comprometimento, especialmente para fluxos que referenciam etiquetas de versão.
Verifique as organizações do GitHub quanto à presença de um repositório chamado tpcp-docs, o que indica a exfiltração bem-sucedida de segredos.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Trivy
Aquasecurity/Setup-Trivy
Aquasecurity/Trivy-Action