My News ← 戻る

GitHubアクション「codfish/semantic-release-action」が侵害—CI/CDシークレット窃取

GitHubアクション「codfish/semantic-release-action」が侵害—CI/CDシークレット窃取

項目 内容
ジャンル セキュリティ
日付 2026-06-26
元記事 Aikido Security Blog

要約

2026年6月24日、GitHubアクション「codfish/semantic-release-action」が侵害を受け、攻撃者が複数のバージョンタグをシークレット窃取マルウェアにリダイレクトした。影響を受けたタグを参照していたすべてのリポジトリのCI/CDパイプラインで、APIキー・デプロイキー・環境変数などの機密情報が流出した可能性がある。タグをピン留めせずに使用するリポジトリは特にリスクが高い。影響を受けた組織はCI/CD環境のすべてのシークレットを即座にローテーションし、実行ログを精査して異常な外部通信がなかったか確認することが強く推奨される。


元記事を読む →