GitHubアクション「codfish/semantic-release-action」が侵害—CI/CDシークレット窃取
GitHubアクション「codfish/semantic-release-action」が侵害—CI/CDシークレット窃取
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-26 |
| 元記事 | Aikido Security Blog |
要約
2026年6月24日、GitHubアクション「codfish/semantic-release-action」が侵害を受け、攻撃者が複数のバージョンタグをシークレット窃取マルウェアにリダイレクトした。影響を受けたタグを参照していたすべてのリポジトリのCI/CDパイプラインで、APIキー・デプロイキー・環境変数などの機密情報が流出した可能性がある。タグをピン留めせずに使用するリポジトリは特にリスクが高い。影響を受けた組織はCI/CD環境のすべてのシークレットを即座にローテーションし、実行ログを精査して異常な外部通信がなかったか確認することが強く推奨される。