Серьезная утечка затронула сканер уязвимостей Trivy от Aqua Security, который широко используется разработчиками. Это было подтверждено ответственным лицом Итаем Шакури после появления слухов и удаленного обсуждения, инициированного злоумышленниками. Атака началась рано утром в четверг, когда злоумышленник использовал украденные учетные данные для выполнения принудительного пуша, изменив почти все версии сканера. Это включало изменение всех тегов trivy-action, кроме одного, и семи тегов setup-trivy для внедрения вредоносных зависимостей. Разработчики полагаются на Trivy для выявления уязвимостей и обнаружения закодированных в коде секретов аутентификации в своих пайплайнах разработки программного обеспечения. С более чем 33 200 звездами на GitHub, Trivy признан важным инструментом в сообществе разработки программного обеспечения. Последствия этой утечки могут быть серьезными, создавая потенциальные риски для организаций, использующих этот сканер в своих рабочих процессах. Пользователям рекомендуется считать, что их пайплайны могли быть скомпрометированы, и принять необходимые меры предосторожности.
Сканер уязвимостей Trivy скомпрометирован в атаке на цепочку поставок
Сканер Trivy от Aqua Security, важный для разработчиков, был скомпрометирован в значительной атаке на цепочку поставок, вызывая опасения.
