My News ← 戻る

GitHub Action「codfish/semantic-release-action」が Miasma マルウェアに侵害——CI/CD シークレットが標的に

GitHub Action「codfish/semantic-release-action」が Miasma マルウェアに侵害——CI/CD シークレットが標的に

項目 内容
ジャンル セキュリティ
日付 2026-06-25
元記事 Aikido Security

要約

人気の GitHub Action である codfish/semantic-release-action が 2026 年 6 月 24 日に侵害され、v2〜v5 のメジャーバージョンタグが Miasma クレデンシャル窃取ペイロードへ書き換えられた。攻撃者は正規の処理が完了した後に起動する難読化済みの JavaScript ペイロードを埋め込み、CI/CD ワークフローが保持する GITHUB_TOKENNPM_TOKEN などのシークレットを外部に送信する仕組みを構築した。当該バージョンを使用するすべてのリポジトリは、パイプライン実行のたびに自動的に悪意あるコードを引き込む状態にあった。バージョンタグへの固定(@sha256:... や特定コミットハッシュ指定)がなかった場合、影響を受けている可能性が高く、使用している組織は直ちにシークレットのローテーションを行うべきだ。


元記事を読む →