My News ← 戻る

Cordyceps:CI/CD ワークフローの欠陥で Microsoft・Google 等 300 超のリポジトリがサプライチェーン攻撃の危機

Cordyceps:CI/CD ワークフローの欠陥で Microsoft・Google 等 300 超のリポジトリがサプライチェーン攻撃の危機

項目 内容
ジャンル セキュリティ
日付 2026-06-25
元記事 The Hacker News

要約

研究者が「Cordyceps」と名付けた CI/CD ワークフール設定の脆弱性が、Microsoft・Google・Apache・Cloudflare など 300 以上の大規模リポジトリに存在することが判明した。この欠陥は プルリクエストへの過剰な権限付与が根本原因で、無認証の攻撃者がフリーアカウントのみでプルリクエストの承認を偽造し、任意のコードを実行できる。悪用に成功すると認証情報の窃取・リポジトリの完全支配・オープンソースサプライチェーンへの悪意あるコード混入が可能となる。開発者は GitHub Actions ワークフローの権限設定を見直し、プルリクエストに対して最小権限の原則を適用することが急務だ。


元記事を読む →