GitHub Action「codfish/semantic-release-action」が Miasma マルウェアに侵害——CI/CD シークレットが標的に
GitHub Action「codfish/semantic-release-action」が Miasma マルウェアに侵害——CI/CD シークレットが標的に
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-25 |
| 元記事 | Aikido Security |
要約
人気の GitHub Action である codfish/semantic-release-action が 2026 年 6 月 24 日に侵害され、v2〜v5 のメジャーバージョンタグが Miasma クレデンシャル窃取ペイロードへ書き換えられた。攻撃者は正規の処理が完了した後に起動する難読化済みの JavaScript ペイロードを埋め込み、CI/CD ワークフローが保持する GITHUB_TOKEN や NPM_TOKEN などのシークレットを外部に送信する仕組みを構築した。当該バージョンを使用するすべてのリポジトリは、パイプライン実行のたびに自動的に悪意あるコードを引き込む状態にあった。バージョンタグへの固定(@sha256:... や特定コミットハッシュ指定)がなかった場合、影響を受けている可能性が高く、使用している組織は直ちにシークレットのローテーションを行うべきだ。