← 事故DB

trivy-supply-chain-2026 · 公表 2026-03-20

Trivy:失効漏れの資格情報から配布物とActionを改ざん

Aqua Securityは、GitHub Actionsの設定不備で特権トークンを取得され、初回対応の失効漏れを経て再び配布物を改ざんされたと報告しました。既存のActionタグも悪性コミットへ付け替えられました。

供給網・CI認証情報設定・公開範囲

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    2月下旬の設定不備によるトークン取得後、3月1日の資格情報更新では一部の有効な資格情報が残り、3月19日の改ざんに利用されました。

    [s2]Attack Timeline
  • 公表で確認

    Trivy v0.69.4とGitHub Actionsに悪性コードが配布され、既存タグも付け替えられました。影響を受けたCIに渡された秘密情報は露出した可能性があると警告しています。

    [s2]What Happened / What Was Affected

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    悪性配布物を削除し、資格情報の失効と更新、長期トークンからの移行、CIとアクセス制御の強化を進めていると公表しました。

    [s2]Ongoing Actions / Attack Timeline

当時の回避可能性を考える材料

運用・設定を点検

Actionのタグだけでなく、検証したコミットを固定できているか確認します。初回対応で新しい鍵を作っただけにせず、全旧鍵の失効記録と利用先を照合します。

編集上の評価。責任や過失の認定ではありません。 [s2]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

2月下旬の初回侵入の正確な日は不明です。このレコードは3月19日の再侵害を中心に記録し、配布数を被害組織数とは扱いません。

情報元

  1. [s1] Aqua Security / Trivy maintainers · 一次情報

    Trivy Security incident 2026-03-19 ↗

    公開 2026-03-20 · 確認 2026-10-02

  2. [s2] Aqua Security · 一次情報

    Trivy supply chain attack: ongoing investigation and remediation ↗

    公開 2026-03-22 · 確認 2026-10-02