Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-03951

Опубликовано: 23 мар. 2026
Источник: fstec
CVSS3: 9.9
CVSS2: 9
EPSS Средний

Описание

Уязвимость сканера уязвимостей Trivy связана с наличием опасных недекларированных возможностей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Aqua Security Software Ltd.
LiteLLM

Наименование ПО

setup-trivy
trivy-action
Trivy
LiteLLM

Версия ПО

до 0.2.6 (setup-trivy)
до 0.35.0 (trivy-action)
0.69.4 (Trivy)
1.82.7 (LiteLLM)
1.82.8 (LiteLLM)

Тип ПО

Программное средство защиты
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,9)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,4)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- отключение механизма автоматического обновления уязвимого программного обеспечения;
- верификация файлов обновления программного обеспечения (с использованием методического документа "Методика тестирования обновлений безопасности программных, программно-аппаратных средств" (утвержден 28 октября 2022 года));
- использование средств антивирусной защиты с реализацией механизма поведенческого анализа для выявления вредоносных конструкций в уязвимом программном обеспечении;
- использование средств контроля целостности для предотвращения и обнаружения попыток эксплуатации уязвимости;
- использование SIEM-систем для отслеживания событий, связанных с обращением к следующим доменам: scan.aquasecurtiy.org, checkmarx.zone и models.litellm.cloud;
- отслеживание списка доступных репозиториев для корпоративного сегмента GitHub на предмет появления репозитория с именем docs-tpcp;
- отключение/удаление неиспользуемых учётных записей пользователей;
- минимизация пользовательских привилегий;
- ограничение доступа из внешних сетей (Интернет);
- внедрение процессов безопасной разработки в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Использование рекомендаций:
https://github.com/aquasecurity/trivy/discussions/10425

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.59164
Средний

9.9 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
5 месяцев назад

Trivy is a security scanner. On March 19, 2026, a threat actor used compromised credentials to publish a malicious Trivy v0.69.4 release, force-push 76 of 77 version tags in `aquasecurity/trivy-action` to credential-stealing malware, and replace all 7 tags in `aquasecurity/setup-trivy` with malicious commits. This incident is a continuation of the supply chain attack that began in late February 2026. Following the initial disclosure on March 1, credential rotation was performed but was not atomic (not all credentials were revoked simultaneously). The attacker could have use a valid token to exfiltrate newly rotated secrets during the rotation window (which lasted a few days). This could have allowed the attacker to retain access and execute the March 19 attack. Affected components include the `aquasecurity/trivy` Go / Container image version 0.69.4, the `aquasecurity/trivy-action` GitHub Action versions 0.0.1 – 0.34.2 (76/77), and the`aquasecurity/setup-trivy` GitHub Action versions

CVSS3: 8.8
debian
5 месяцев назад

Trivy is a security scanner. On March 19, 2026, a threat actor used co ...

github
5 месяцев назад

Trivy ecosystem supply chain was briefly compromised

EPSS

Процентиль: 99%
0.59164
Средний

9.9 Critical

CVSS3

9 Critical

CVSS2