Una violación significativa ha afectado al escáner de vulnerabilidades Trivy de Aqua Security, ampliamente utilizado por desarrolladores. Esta situación fue confirmada por el mantenedor Itay Shakury, tras la aparición de rumores y un hilo de discusión que los atacantes eliminaron. El ataque comenzó temprano el jueves, donde el actor malicioso utilizó credenciales robadas para realizar un push forzado, alterando casi todas las versiones del escáner. Esto incluyó modificar todos los tags de trivy-action excepto uno y siete tags de setup-trivy para incorporar dependencias maliciosas. Los desarrolladores dependen de Trivy para identificar vulnerabilidades y detectar secretos de autenticación codificados en sus pipelines de desarrollo de software. Con más de 33,200 estrellas en GitHub, Trivy es reconocido como una herramienta esencial en la comunidad de desarrollo de software. Las implicaciones de esta violación podrían ser graves, con riesgos potenciales para las organizaciones que utilizan este escáner en sus flujos de trabajo. Se aconseja a los usuarios asumir que sus pipelines pueden haber sido comprometidos y tomar las precauciones necesarias.
Escáner de Vulnerabilidades Trivy Comprometido en un Ataque de Cadena de Suministro
El escáner Trivy de Aqua Security, crucial para desarrolladores, ha sido comprometido en un ataque de cadena de suministro, generando preocupaciones.
