PT-2026-27246 · Aqua Security · Aquasecurity/Setup-Trivy+2

·

CVE-2026-33634

·

Publicado

2026-03-23

·

Atualizado

2026-08-28

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas aquasecurity/trivy versão 0.69.4 aquasecurity/trivy-action versões 0.0.1 até 0.34.2 aquasecurity/setup-trivy versões 0.2.0 até 0.2.6
Description Um ataque à cadeia de suprimentos visou o scanner de segurança Trivy, no qual um agente de ameaça utilizou credenciais comprometidas para distribuir versões maliciosas do software. O invasor publicou um lançamento malicioso do binário e da imagem de container do Trivy, e realizou force-pushes para sobrescrever as etiquetas de versão das GitHub Actions aquasecurity/trivy-action e aquasecurity/setup-trivy. O código malicioso funciona como um roubador de informações (infostealer) que é executado antes da varredura legítima para despejar a memória do processo via /proc/<pid>/mem e coletar dados sensíveis, incluindo chaves SSH, credenciais AWS/GCP/Azure, tokens do Kubernetes, configurações do Docker, arquivos .env e carteiras de criptomoedas. Os dados roubados são criptografados usando AES-256-CBC e RSA-4096 antes de serem exfiltrados para a infraestrutura do invasor. Se a exfiltração primária falhar, o malware pode criar um repositório público chamado tpcp-docs na organização do GitHub da vítima para fazer o upload dos segredos roubados. Estima-se que esta campanha tenha afetado mais de 10.000 pipelines de CI/CD e mais de 1.000 ambientes SaaS, resultando no roubo de mais de 500.000 credenciais. Um incidente notável envolveu a violação da plataforma Europa da Comissão Europeia no AWS.
Recommendations Atualize o aquasecurity/trivy para a versão 0.69.2 ou 0.69.3. Atualize o aquasecurity/trivy-action para a versão 0.35.0. Atualize o aquasecurity/setup-trivy para a versão 0.2.6. Rotacione imediatamente todos os segredos, tokens e credenciais acessíveis a qualquer pipeline onde uma versão comprometida tenha sido executada. Remova todos os artefatos e binários afetados da versão 0.69.4 de todos os ambientes. Fixe as GitHub Actions em hashes SHA de commit completos e imutáveis em vez de usar etiquetas de versão mutáveis. Revise os logs de execução do fluxo de trabalho de 19 a 20 de março de 2026 em busca de sinais de comprometimento, especialmente para fluxos que referenciam etiquetas de versão. Verifique as organizações do GitHub quanto à presença de um repositório chamado tpcp-docs, o que indica a exfiltração bem-sucedida de segredos.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03951
CVE-2026-33634
GHSA-69FQ-XP46-6X23
GHSA-955R-262C-33JC
GO-2026-4919
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1205-1

Produtos afetados

Trivy
Aquasecurity/Setup-Trivy
Aquasecurity/Trivy-Action