TeamPCP ha sfruttato credenziali rubate per compromettere i repository Trivy di Aqua Security e le GitHub Actions associate. Gli attori hanno force-pushed 76 tag su trivy-action e tutti i tag di setup-trivy e hanno pubblicato un binario Trivy infetto.
Part of the PlainSec briefing for 2026-03-25
Every edition of this story: Compromesso GitHub Actions di Trivy Espone Segreti CI/CD