Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Kabeljau, der Name Novee Security gab ein ausbeutebares Muster in CI / CD-Pipelines, ist eine dringende Warnung für Open Source-Projekte und große Organisationen: offenbar gültige Konfigurationen können einen anonymen Angreifer erlauben übernehmen die Kontrolle von Repositories, führen Sie Code in CI-Läufer und stehlen Anmeldeinformationen, mit Konsequenzen über die gesamte Software-Versorgungskette.
Die Wurzel des Problems ist nicht ein linearer Fehler, sondern ein Kompositionsausfall: Workflows, die, wie sie gekettet sind oder durch die sie gewähren, unzuverlässige Daten erlauben, eine Vertrauensgrenze. So kann ein Kommentar, der Name einer böswilligen Filiale oder Pull-Anfrage (PR) ein Vektor werden, um privilegierte Befehle in Infrastruktur von Organisationen wie Microsoft, Google, Apache oder Cloudflare auszuführen, nach Novees Bericht. Diese Funktion - dass ein kostenloses und anonymes Konto den Angriff starten kann - erhöht das Risiko dramatisch.

Die Gefahr ist doppelt. Zum einen sind die unmittelbaren Effekte: Remote-Laufen in Läufern, Tokens Exfiltration oder Schlüssel in Automatisierungssysteme integriert und Fähigkeit, bösartigen Code zu verschmelzen oder zu veröffentlichen. Auf der anderen Seite gibt es die systemische Wirkung: Kompromisse bei einer Abhängigkeit oder einer beliebten Buchhandlung können schädliche Code auf unzählige Projekte und Kunden verbreiten, mehrere Schäden erzeugen, die daran erinnern, warum die Supply Chain-Sicherheit jetzt eine strategische Priorität ist.
Diese Art von Problem entweicht klassischen Analyse-Tools sollte nicht überraschend sein. Scanner überprüfen in der Regel, dass jedes einzelne Stück "was angeblich ist", aber nicht immer Modellierung der aufstrebenden Sicherheit das erscheint, wenn verschiedene Ströme interagieren, das Ereignis löst Querberechtigungen aus und Geheimkontexte sind unter bestimmten Bedingungen versehentlich zugänglich.
Für Wartungs- und Sicherheitsausrüstungen sind die praktischen Empfehlungen jetzt klar und anwendbar: die standardmäßig erteilten Berechtigungen auf Token und Workflows zu minimieren; Geheimnisse in Kontexten, in denen nicht verifizierte Beiträge sie aktivieren können, zu vermeiden; das Prinzip des geringeren Privilegs in Workflows zu bevorzugen und den Abschnitt explizit festzulegen Berechtigungen in GitHub-Aktionen oder Äquivalenten in einem anderen CI; erfordern Zweigüberprüfungen und Schutz, bevor automatische Fusionen zuzulassen; und drehen oder entfernen Schlüssel nicht auslaufen oder Pipelines.
Es gibt auch ergänzende technische Minderungen, die angenommen werden sollten: laufende Validierungen in isolierten Läufern ohne Zugang zu Geheimnissen, Verbieten von Workflows von Gabeln aus Repository-Sekreten, Verwendung von ephemeralen Identitäten (z.B. OIDC) anstelle von langlebigen Token, und Auditing der Trigger-Ketten, um Punkte zu erkennen, wo ein unzuverlässiges Ereignis Ausführung mit Privilegien induzieren kann. Es ist auch relevant, statische Analyse und spezifische Regeln zu integrieren, um "Trust Grenzübergängen" Muster in CI YAML zu erkennen.
Große Organisationen müssen annehmen, dass die Angriffsfläche vererbte Konfigurationen und beliebte Projekte umfasst, die von offenen Gemeinschaften gepflegt werden. Neben der Anwendung der Aushärtung wird empfohlen, Erkennung und Antwort zu ermitteln: Warnungen an Änderungen der Workflows, der Aktivitätsüberwachung in Läufern und der Prüfung von Token und automatischen Genehmigungen. Für diejenigen, die kritische Pakete oder Infrastruktur aufrecht erhalten, hilft die Einhaltung von Rahmenbedingungen wie SLSA und öffentliche Sicherheitsführer von CI-Aktionen, gute Praktiken zu institutionalisieren: https: / / slsa.dev / und GitHubs offizieller Leitfaden für die Aushärtung von Aktionen sind konkrete Ausgangspunkte: https: / / docs.github.com / en / Aktionen / Security-guides / Security-hardening-for-github-actions.

Der Fall Cordyceps erinnert auch an die Bedeutung der verantwortungsvollen Offenlegung: Die gemeldeten Erkenntnisse haben zu Bestätigungen und Minderungen der betroffenen Lieferanten geführt, aber die Lektion dauert. Die CI / CD-Sicherheit ist nicht nur, jedes Stück gut einzurichten, sondern zu verstehen und zu prüfen, wie diese Stücke interagieren. wenn externe Beiträge empfangen werden.
Wenn Sie Repositories oder CI-Plattformen verwalten, priorisieren Sie jetzt eine Überprüfung Ihrer Workflows und der mit Token verbundenen Genehmigungen, automatisieren Sie die Erkennung von gefährlichen Mustern in Ihrem YAML und überprüfen Sie jede Verwendung von persistenten Anmeldeinformationen in Automatisierungssystemen. Für Risiko- und Governance-Ausrüstungen stellen sie eine vertragliche Anforderung für kritische Projekte dar: CI / CD-Härtungstests und Anmeldeinformationen Rotationsnachweise, bevor sie automatische Integrationen erlauben.
Die Bedrohung ist real, ausnutzbar in der offenen Welt und in der Lage, schnell zu skalieren; die Reaktion muss schnell und strukturiert sein: die Angriffsfläche zu reduzieren, die Grenzen des Vertrauens zu verschärfen und die Zusammensetzung unserer Pipelines kontinuierlich zu überprüfen, so dass die von uns gelieferte Software keine versteckten Überraschungen bringt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

Wazuh integriert IA für Cloud-Analysen und Berichte und lokale Bereitstellung, mit Governance-Kontrollen
Wazuh hat künstliche Intelligenz in seine Sicherheitsplattform integriert und bietet eine Cloud-managed Option - genannt Wazuh AI Analyst - und unterstützt auch die Integration ...

Studie zeigt Remote-Variante von Spectre, die einen JWT in Cloudflare Worker Speicher filtert
Security-Forscher haben ein kontrolliertes Experiment veröffentlicht, das eine Remote-Variante von Spectre zeigt, die in der Lage ist, einen JSON Web Token (JWT) zu filtern, der...

Studie demonstriert Geist-Virus zwischen sich geschlossenen Agenten durch persistente Dateien
Forscher von Anthropic und der École polytechnique fédérale de Lausanne (EPFL) haben eine Studie veröffentlicht, die am 10. August 2026 im Vordruck veröffentlicht wurde, die im ...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...