Cordyceps:CI/CD ワークフローの欠陥で Microsoft・Google 等 300 超のリポジトリがサプライチェーン攻撃の危機
Cordyceps:CI/CD ワークフローの欠陥で Microsoft・Google 等 300 超のリポジトリがサプライチェーン攻撃の危機
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-25 |
| 元記事 | The Hacker News |
要約
研究者が「Cordyceps」と名付けた CI/CD ワークフール設定の脆弱性が、Microsoft・Google・Apache・Cloudflare など 300 以上の大規模リポジトリに存在することが判明した。この欠陥は プルリクエストへの過剰な権限付与が根本原因で、無認証の攻撃者がフリーアカウントのみでプルリクエストの承認を偽造し、任意のコードを実行できる。悪用に成功すると認証情報の窃取・リポジトリの完全支配・オープンソースサプライチェーンへの悪意あるコード混入が可能となる。開発者は GitHub Actions ワークフローの権限設定を見直し、プルリクエストに対して最小権限の原則を適用することが急務だ。