搜尋

情資內容

更新時間:2026/03/27 14:21:48
發佈時間:2026/03/27 14:21:48
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1][2][3] Trivy為一套開源漏洞掃描工具,於2026年2月下旬發生供應鏈攻擊事件(CVE-2026-33634)。該事件源於其GitHub Actions憑證遭入侵濫用,攻擊者得以提取具高權限的存取token,進而取得GitHub儲存庫自動化流程及發布機制的控制權,並於3月19日透過操控發布流程產生並發布遭植入惡意程式碼的版本Trivy v0.69.4,並同步篡改版本標籤,而惡意版本標籤與GitHub Actions污染影響持續至3月20日。 攻擊者利用取得的存取權限,透過強制覆寫(force-push)方式竄改GitHub儲存庫中aquasecurity/trivy-action與aquasecurity/setup-trivy的版本標籤,其中trivy-action共77個版本標籤中有76個遭竄改,setup-trivy全部版本標籤均遭替換,使既有版本標籤指向已遭植入惡意程式碼的內容,導致使用者在引用既有版本時執行惡意程式碼。 此外,攻擊者亦介入Trivy發布流程,將惡意程式碼植入其Go套件與容器映像檔,並於3月22日於Docker Hub推送多個含惡意內容的映像版本及標籤。 本事件與3月1日揭露的Trivy GitHub Actions憑證外洩事件相關。雖已進行憑證輪替,但因未同步全面撤銷既有憑證,使攻擊者於輪替期間仍可持續使用有效的存取權限,並延續後續攻擊行為。攻擊者利用該存取權限竄改版本標籤及發布惡意程式碼,並於CI/CD流程中執行惡意內容,以存取相關憑證與機密資訊。 二、已揭露攻擊活動說明 1. CISA已納入漏洞利用清單。[4] 2. Rose Security已發布Trivy供應鏈攻擊技術分析,說明惡意程式碼行為及其於CI/CD流程中的執行風險。[5]
▶ 漏洞資訊
名稱:
CVE-2026-33634
描述:
使用版本:CVSS 4.0 分析分數:9.4 參考來源:GitHub Advisory
▶ 影響平台
影響平台-系統:
1. Trivy(Go 套件/容器映像檔):0.69.4版本受影響,另Docker Hub曾發布0.69.5至0.69.6版本的惡意映像,建議避免使用上述版本。已知安全版本為0.69.3或以下版本。
2. aquasecurity/trivy-action(GitHub Action):0.0.1至0.34.2版本受影響,建議升級至0.35.0或以上版本。
3. aquasecurity/setup-trivy(GitHub Action):0.2.0至0.2.6版本受影響,建議使用0.2.6(重新發布的安全版本)或以上版本。

▶ 建議措施
1. 官方已移除惡意版本並重新發布安全版本,建議會員檢視組織內是否曾下載或執行受影響版本的Trivy,並移除相關檔案與執行產物,並依據單位內漏洞管理機制完成修補作業。 2. 如曾於環境中執行受影響版本,應視CI/CD流程中使用的憑證與機密資訊為已暴露,並立即進行全面輪替。 3. 建議避免以版本標籤引用GitHub Actions,應改採固定commit SHA方式,以降低供應鏈攻擊風險。 4. 檢視3月19日至3月20日期間的CI/CD執行紀錄,並同步檢查CI/CD Runner主機(含自建Runner)是否存在異常行為(如非預期流程執行、異常網路連線、可疑程序或檔案等)。 5. 檢視3月22日前後是否曾拉取或執行Trivy 0.69.5或0.69.6的容器映像,並確認是否曾使用0.69.4版本的Trivy(含binary或其他發行管道)。 6. 檢查組織GitHub環境中是否出現異常儲存庫(如tpcp-docs),以辨識可能的資料外洩或未授權存取情形。
▶ 參考資訊
編號 網址 說明
1 https://github.com/advisories/GHSA-69fq-xp46-6x23 GitHub Advisory(Trivy)
2 https://nvd.nist.gov/vuln/detail/CVE-2026-33634 NVD(CVE-2026-33634)
3 https://thehackernews.com/2026/03/trivy-hack-spreads-infostealer-via.html The Hacker News
4 https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA
5 https://rosesecurity.dev/2026/03/20/typosquatting-trivy.html Rose Security
情資編號:
FISAC-200-202603-0016
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞