Aqua Security Trivy 0.69.4 サプライチェーン侵害GHSA-69fq-xp46-6x23

critical Nessus プラグイン ID 303932

概要

リモートホストに、Aqua Security Trivy の危険なバージョンがインストールされています。

説明

リモートホストにインストールされている 0.69.4Aqua Security Trivyのバージョンはです。このバージョンは、サプライチェーン攻撃の一部として侵害された認証情報を使用する脅威アクターによって公開されました。悪意のあるリリースには、認証情報を盗むマルウェアが含まれており、Trivy が実行されている環境から SSH キー、クラウド認証情報、cryptocurrency Wallet などの秘密を漏洩するように設計されています。したがって、脆弱性の影響を受けます。

- 攻撃者が、侵害された認証情報を使用して、infostealer が含まれる悪意のある Trivy v0.69.4 リリースを公開しました。
侵害されたバージョンが環境で実行された場合、影響を受けるパイプラインがアクセスできるすべてのシークレットは漏洩したものとして処理し、直ちにローテーションする必要があります。CVE-2026-33634

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Aqua Security Trivy バージョン 0.69.4 を直ちに削除し、既知の安全バージョン 0.69.3などをインストールしてください。影響を受けるパイプラインに漏洩した可能性のあるすべてのシークレットをローテーションします。

参考資料

http://www.nessus.org/u?3eba29f1

http://www.nessus.org/u?ca149d6a

プラグインの詳細

深刻度: Critical

ID: 303932

ファイル名: aqua_security_trivy_CVE-2026-33634.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/3/27

更新日: 2026/3/29

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.0

CVSS v2

リスクファクター: High

基本値: 9

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-33634

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.4

Threat Score: 9.4

Threat Vector: CVSS:4.0/E:A

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

脆弱性情報

CPE: x-cpe:/a:aqua_security:trivy

必要な KB アイテム: installed_sw/Aqua Security Trivy

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/3/21

脆弱性公開日: 2026/3/21

CISA の既知の悪用された脆弱性の期限日: 2026/4/9

参照情報

CVE: CVE-2026-33634