タグ: CI/CDセキュリティ

securityweek.com

2,500組織侵害の背後にあったのはLiteLLMではなくTrivy

LiteLLMのサプライチェーン攻撃で被害を受けたとされる2,500組織のうち、そのほとんどは実際にはそれ以前に侵害されていたことが、SOCRadarの報告で明らかになりました。 この侵害は、Shai-Hulwormを使った複数のオープンソースソフトウェア(OSS)サプライチェーン攻撃の背後にいる脅威アクターTeam

gbhackers.com

LiteLLMハッキング、CIランナーダンプ118,829件から2,488社の機密情報が流出

LiteLLMのサプライチェーン侵害は、短期間で終わる悪意あるパッケージ事件から、企業規模の大規模な情報漏えい事件へと様相を変えています。 攻撃者が保有していたとされる153GBのアーカイブを分析した結果、CIランナーのダンプ118,829件が企業ドメイン2,488件に紐づいていることが判明し、現代のビルド環境内でア

gbhackers.com

LiteLLM攻撃が示す、AIインフラが戦略的なソフトウェアサプライチェーン標的になりつつある実態

2026年3月に発生したLiteLLMの侵害は、単なる短命な悪意あるPyPIアップロードにとどまるものではありませんでした。開発ツールにおける上流の侵害が、AIインフラを認証情報窃取・クラウド侵入・下流ソフトウェアサプライチェーン悪用のための高価値な経路に変え得ることを示しています。 これらのパッケージは検疫措置が取

cyberpress.org

Claude Codeに存在するRCE脆弱性、悪意あるプルリクエストで承認なしにコマンドが実行される

新たに公開されたAnthropicのClaude Codeにおけるセキュリティ問題により、悪意あるプルリクエストが、以前に信頼したリポジトリ内でAIコーディングアシスタントを開くだけで、開発者のワークステーション上で攻撃者が制御するコマンドを実行できる可能性があることが分かりました。 この問題は、リポジトリまたはワー

cyberpress.org

クリティカルなJenkinsの脆弱性、ビルドサーバーがコントローラー乗っ取りの危険にさらされる

SECURITY-3911およびCVE-2026-70426として追跡されているクリティカルなJenkinsの脆弱性により、悪意のあるJenkinsエージェントやAgent/Connect権限を持つ攻撃者がコードを実行できる可能性があります。Jenkinsコントローラー上でのコード実行が可能になるおそれがあります。