Compromissione Trivy GitHub Actions Espone Segreti CI/CD

I tag pubblicati per aquasecurity/trivy-action e aquasecurity/setup-trivy sono stati sovrascritti con versioni malevole. Il codice malevole si esegue nei runner di GitHub Actions e ruba segreti di CI/CD, inclusi GitHub tokens/PATs, credenziali cloud, SSH keys e token Docker e Kubernetes.

Part of the PlainSec briefing for 2026-03-26

Every edition of this story: Compromissione Trivy GitHub Actions Espone Segreti CI/CD

Sources