Violación de Seguridad del Escáner Trivy en GitHub Actions: 75 Etiquetas Comprometidas para Exfiltrar Secretos de CI/CD

El escáner de vulnerabilidades Trivy de Aqua Security sufrió una violación, afectando a GitHub Actions y llevando al secuestro de 75 etiquetas para extraer información sensible.

3 min readCiberseguridad

Trivy, una herramienta de código abierto para identificar vulnerabilidades, ha experimentado una violación de seguridad significativa por segunda vez en un mes. Este incidente afectó los flujos de trabajo de GitHub Actions 'aquasecurity/trivy-action' y 'aquasecurity/setup-trivy', que son esenciales para escanear imágenes de Docker en busca de vulnerabilidades y configurar pipelines de CI/CD. La violación permitió a los atacantes secuestrar 75 etiquetas, lo que les permitió desplegar código malicioso que apuntaba a secretos sensibles de CI/CD. Aqua Security ha instado a los usuarios a revisar sus flujos de trabajo y tomar las precauciones necesarias para proteger sus sistemas. Este incidente resalta los riesgos continuos asociados con las herramientas de código abierto y la importancia de mantener prácticas de seguridad sólidas en los entornos de desarrollo de software.

Ciberseguridad