⚠️📢 Version 1.0: Der Open-Source-Schwachstellenscanner #Trivy von Aqua Security ist seit dem 19.03.2026 von einem Supply-Chain-Angriff betroffen, der zu Kompromittierungen in Deutschland führt.

❗️ Sollte ein Download von Versionen/Actions in diesem Zeitraum stattgefunden haben, sollte von einer Kompromittierung ausgegangen werden. Alle in diesen Runner-Umgebungen zugänglichen Geheimnisse müssen als abgeflossen angesehen werden.

Mehr Informationen findet ihr hier: 👉️ https://www.bsi.bund.de/dok/1195584

Version 1.0: Trivy - Supply-Chain Angriff führt zu Kompromittierungen in Deutschland

Der Open-Source-Schwachstellenscanner Trivy von Aqua Security ist seit dem 19. März 2026 von einem Supply-Chain-Angriff betroffen. Ein Akteur kompromittierte das Repository des Herstellers, um neue, mit Schadcode erweiterte Trivy-Versionen zu verbreiten. Im Detail wurden dabei Trivy v0.69.4 veröffentlicht und 76 von 77 Versionen-Tags in 'aquasecurity/trivy-action' mit Malware zum Diebstahl von Zugangsdaten versehen sowie alle 7 Tags in 'aquasecurity/setup-trivy' durch schädliche Commits ersetzt. Auch schadhafte Docker-Images wurden zwischenzeitlich auf Docker Hub verbreitet. Sollte ein Download von Versionen/Actions in diesem Zeitraum stattgefunden haben, sollte von einer Kompromittierung ausgegangen werden. Alle in diesen Runner-Umgebungen zugänglichen Geheimnisse müssen als abgeflossen angesehen werden.

Bundesamt für Sicherheit in der Informationstechnik

@bsi

Ein bisschen Spät zur Party, wer jetzt erst reagiert ist geliefert

@bsi Nie von diesem Produkt gehört. Ist das jetzt gut oder schlecht?

@bsi "seit dem 19.3." ja und ab dem 20.3. Gibt's die gebackdoorte Version schon nicht mehr. Das waren gut 5-6 Stunden in denen der neuste Release betroffen war.

Das ist so ein Fall, bei dem man einfach dadurch sicherer fährt, dass man die Tools die man verwendet nicht einfach immer automatisch von latest/main zieht sondern releases nach Prüfung manuell einspielt.

@bsi aber grundsätzlich sehr gut davor nochmal zu warnen. Wenn auch etwas spät. Spannend wäre zu wissen ob es in Deutschland schon Fälle gab wo mit den so erbeuteten Secrets irgendwo "eingebrochen" wurde.