← 事故DB
trivy-supply-chain-2026 · 公表 2026-03-20
Trivy:失効漏れの資格情報から配布物とActionを改ざん
Aqua Securityは、GitHub Actionsの設定不備で特権トークンを取得され、初回対応の失効漏れを経て再び配布物を改ざんされたと報告しました。既存のActionタグも悪性コミットへ付け替えられました。
供給網・CI認証情報設定・公開範囲
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
悪性配布物を削除し、資格情報の失効と更新、長期トークンからの移行、CIとアクセス制御の強化を進めていると公表しました。
[s2]Ongoing Actions / Attack Timeline
当時の回避可能性を考える材料
運用・設定を点検
Actionのタグだけでなく、検証したコミットを固定できているか確認します。初回対応で新しい鍵を作っただけにせず、全旧鍵の失効記録と利用先を照合します。
編集上の評価。責任や過失の認定ではありません。 [s2]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
2月下旬の初回侵入の正確な日は不明です。このレコードは3月19日の再侵害を中心に記録し、配布数を被害組織数とは扱いません。
情報元
[s1] Aqua Security / Trivy maintainers · 一次情報
Trivy Security incident 2026-03-19 ↗公開 2026-03-20 · 確認 2026-10-02
[s2] Aqua Security · 一次情報
Trivy supply chain attack: ongoing investigation and remediation ↗公開 2026-03-22 · 確認 2026-10-02