タグ: CI/CDセキュリティ

gbhackers.com

ハッカーがGitHub Actionsを悪用、SSH鍵やクラウド認証情報、アクセストークンを窃取

ハッカーがGitHub Actionsを悪用し、セキュリティチェックを装った悪意あるワークフローを通じて、SSH鍵、クラウド認証情報、アクセストークンを盗み出しています。Cybersecurityadvisory service これらのワークフローが標的にしたシークレットは2,577件に上りますが、標的にされたから

cyberpress.org

GitLabのメール機能悪用で攻撃者が保護ブランチへコードをプッシュ、CI/CDジョブを実行可能に

ユーザーがメール経由でワークアイテムを作成できるGitLabの機能が、アカウントレベルのコード配信手段として悪用される恐れがあることが分かりました。受信専用のプライベートメールアドレスが漏洩した場合、攻撃者が保護ブランチへコミットをプッシュし、CI/CDパイプラインを実行できる可能性があります。 Aikido Sec

cyberpress.org

Jenkins、RCEやサンドボックス回避、認証情報窃取を可能にするプラグインの脆弱性20件を修正

Jenkinsは、広く導入されている13のプラグインにまたがる20件の脆弱性に対処するセキュリティアドバイザリを公開しました。これらには、サンドボックスエスケープ、Jenkinsコントローラー上での任意コード実行、認証情報の窃取、格納型クロスサイトスクリプティング、ファイルシステム操作を可能にする重大度の高い欠陥も含

cyberpress.org

CISA、GitLabの重大なパストラバーサル脆弱性に警告 任意のサーバファイル読み取りに悪用

米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、CVE-2026-85706として追跡されているGitLabの重大なパストラバーサル脆弱性について、実際に悪用されている証拠が確認されたとして、既知の悪用済み脆弱性(KEV)カタログに追加しました。 この脆弱性はGitLab Community Edi

gbhackers.com

Apple Xcode、整数アンダーフローの欠陥で細工されたアーカイブからメモリ漏洩やビルドクラッシュが発生する恐れ

Appleの最新Mach-Oアーカイブパーサーで最近公表された整数アンダーフローの脆弱性により、悪意のある静的ライブラリがXcodeのビルドプロセスをクラッシュさせたり、ビルドログを通じてプロセスメモリを露出させたりする可能性があることが分かりました。 この欠陥は、Appleの新しいリンカであるld-primeが使用

helpnetsecurity.com

製品紹介: Dopplerが人間・パイプライン・AIエージェントのシークレットを保護

すべてのエンジニアリングチームは、認証情報をソースコードから排除するために長年取り組んできました。しかし、AIエージェントの登場によって問題の様相は変わりました。コーディングエージェントがコードをレビューし、エージェントがワークフローを実行し、MCPサーバーが開発者に代わってデータベースやクラウドプロ

gbhackers.com

111日の沈黙を経て復活したnpmワーム「Shai-Hulud」、セキュリティスキャンをすり抜ける

既知のShai-Hulud型npmワームのペイロードが、111日間の沈黙を経て再び姿を現しました。レジストリレベルのマルウェア検査がどこまで機能しているのか、改めて疑問が投げかけられています。Antivirus& Malware 5月のキャンペーンは、たった1件のメンテナーアカウントの侵害が、いかに早くソフト

darkreading.com

AIの「マシンスピード」が2週間の攻撃をわずか10時間に短縮

ある攻撃者が人工知能(AI)エージェントを利用して10時間足らずで企業ネットワークを突破し、通常であれば2週間はかかる規模の攻撃時間を大幅に短縮しました。Palo Alto NetworksのUnit 42の研究者らがこのインシデントに対応しました。水曜日に公開されたレポートによると、このインシデントでは人間の攻撃者が