đ Source: GitHub (aquasecurity/trivy).
đ cyberveille : https://cyberveille.ch/posts/2026-03-08-incident-trivy-exploitation-de-github-actions-suppressions-de-releases-et-extension-vscode-malveillante/
đ source : https://github.com/aquasecurity/trivy/discussions/10265
#GitHub_Actions #Trivy #Cyberveille
Incident Trivy: exploitation de GitHub Actions, suppressions de releases et extension VSCode malveillante
Source: GitHub (aquasecurity/trivy). Les mainteneurs annoncent quâun workflow GitHub Actions vulnĂ©rable a Ă©tĂ© exploitĂ© (cf. billet StepSecurity), entraĂźnant des actions malveillantes sur le dĂ©pĂŽt Trivy et des artefacts associĂ©s; le workflow en cause a Ă©tĂ© corrigĂ© et la restauration est en cours. Impact observĂ© (confirmĂ© par les mainteneurs): Le dĂ©pĂŽt public a Ă©tĂ© rendu privĂ© et renommĂ© (aquasecurity/private-trivy), puis un dĂ©pĂŽt vide a Ă©tĂ© poussĂ© Ă la place. Suppression des Releases 0.27.0 Ă 0.69.1, ainsi que des Discussions et Assets liĂ©s Ă ces releases. Publication dâun artefact malveillant pour lâextension VSCode de Trivy sur lâOpen VSIX Marketplace; lâartefact a Ă©tĂ© retirĂ© et le jeton de publication rĂ©voquĂ©. Les autres assets Trivy ont Ă©tĂ© examinĂ©s; pas dâautres impacts observĂ©s Ă ce stade. Lâusage via images container ou gestionnaires de paquets ne devrait pas ĂȘtre affectĂ©. Les tĂ©lĂ©chargements directs (binaire GitHub, get.trivy.dev, script dâinstallation, Action Trivy) sont dĂ©gradĂ©s. v0.69.2 a Ă©tĂ© republiĂ©e. Chronologie (UTC) fournie par les mainteneurs đš: