Violation de la sécurité du scanner Trivy GitHub Actions : 75 tags compromis pour exfiltrer des secrets CI/CD

Le scanner de vulnérabilités Trivy d'Aqua Security a subi une violation, touchant GitHub Actions et entraînant le détournement de 75 tags pour extraire des informations sensibles.

3 min readCybersécurité

Trivy, un outil open-source pour détecter les vulnérabilités, a connu une violation de sécurité majeure pour la deuxième fois en un mois. Cet incident a concerné les workflows GitHub Actions 'aquasecurity/trivy-action' et 'aquasecurity/setup-trivy', qui sont essentiels pour analyser les images Docker et configurer les pipelines CI/CD. La violation a permis aux attaquants de détourner 75 tags, leur permettant de déployer un code malveillant ciblant des secrets CI/CD sensibles. Aqua Security a exhorté les utilisateurs à examiner leurs workflows et à prendre les précautions nécessaires pour protéger leurs systèmes. Cet incident souligne les risques permanents liés aux outils open-source et l'importance de maintenir des pratiques de sécurité robustes dans les environnements de développement logiciel.

Cybersécurité