ApplePlanet.PL
  • REDAKCJA
  • WSPÓŁPRACA
  • POLITYKA PRYWATNOŚCI
No Result
View All Result
  • Apple
  • Nauka i technika
  • Sztuczna inteligencja AI
  • Security
  • Gry
  • Smartfony
  • Komputery & Tablety
  • Lora
wtorek, 21 lipca, 2026
  • Apple
  • Nauka i technika
  • Sztuczna inteligencja AI
  • Security
  • Gry
  • Smartfony
  • Komputery & Tablety
  • Lora
No Result
View All Result
ApplePlanet.PL
No Result
View All Result
Home Security

Luki w systemach CI/CD narażają miliony repozytoriów na przejęcie

od Redakcja ApplePlanet
21 lipca, 2026
w Security
0
Grafika wyróżniająca: Luki w systemach CI/CD narażają miliony repozytoriów na przejęcie
465
SHARES
1.5k
VIEWS
Udostępnij na FacebookuUdostępnij na Tweeterze

Firma zajmująca się cyberbezpieczeństwem, Novee, ostrzega przed systemową klasą podatności w łańcuchu dostaw oprogramowania typu open source. Luki, określane mianem Cordyceps, umożliwiają nieuwierzytelnionym atakującym przejęcie kontroli nad procesami programistycznymi oraz pełne zawładnięcie zainfekowanymi repozytoriami. Problem ten staje się coraz poważniejszy ze względu na rosnącą popularność automatycznego generowania kodu przez sztuczną inteligencję, co prowadzi do powielania niebezpiecznych wzorców w milionach projektów.

Mechanizm zagrożenia i skala problemu

Podatności typu Cordyceps wynikają głównie z błędów w konfiguracji plików GitHub Actions (YAML). Wiele procesów automatyzacji, które powinny być traktowane jako krytyczne dla bezpieczeństwa, jest postrzeganych jedynie jako zwykła konfiguracja. W efekcie, procesy o niskim poziomie uprawnień mogą być uruchamiane przez niezaufane żądania typu pull request lub komentarze, co prowadzi do eskalacji uprawnień i wykonania kodu z wysokimi przywilejami.

Raz zidentyfikowany wzorzec ataku pozwolił na oznaczenie 654 repozytoriów w trakcie pojedynczego skanowania. Ponad 300 z nich zostało potwierdzonych jako w pełni podatne na ataki, w tym na zdalne wykonanie kodu, kradzież danych uwierzytelniających czy całkowite przejęcie łańcucha dostaw.

Atakujący nie potrzebują specjalnych uprawnień ani członkostwa w organizacji, aby wykorzystać te luki – wystarczy darmowe konto. Dzięki temu mogą oni fałszować zatwierdzenia kodu, przesyłać złośliwe oprogramowanie oraz wykradać dane dostępowe do usług chmurowych.

Wpływ na kluczowe organizacje

Problem nie ogranicza się do pojedynczych projektów. Podatności dotykają narzędzi budowania oprogramowania dostarczanych przez gigantów technologicznych oraz kluczowe fundacje open source. Wśród organizacji, których repozytoria zostały uznane za podatne, znajdują się:

  • Microsoft (Azure Sentinel),
  • Google (AI Agent Development Kit),
  • Apache (baza danych analitycznych Doris),
  • Cloudflare (Workers SDK),
  • Python Software Foundation (formatter kodu Black).

Skutki udanego ataku mogą być odczuwalne w tysiącach innych firm korzystających z tych rozwiązań. Zagrożenie obejmuje publikację złośliwych pakietów w popularnych repozytoriach (takich jak NPM, PyPI czy Docker), przejęcie danych uwierzytelniających w usługach AWS, GCP i Netlify, a także kompromitację własnych serwerów budujących (self-hosted runners).

Dlaczego tradycyjne skanery zawodzą?

Eksperci z Novee podkreślają, że luki te są trudne do wykrycia, ponieważ każdy element systemu z technicznego punktu widzenia działa zgodnie z założeniami. Problem leży w samej kompozycji procesów – niezaufane dane przekraczają granice zaufania w sposób, który nie był audytowany. Tradycyjne narzędzia bezpieczeństwa często pomijają pliki konfiguracyjne YAML, traktując je jako bezpieczne, co pozwala zagrożeniom ukrywać się w zasięgu wzroku.

Choć problem został zidentyfikowany w plikach GitHub Actions, firma ostrzega, że nie jest to słabość ograniczona wyłącznie do tej platformy. Każdy system zarządzania przepływem pracy (workflow) jest potencjalnie podatny na podobne błędy, jeśli nie zostanie odpowiednio zabezpieczony przed wpływem niezaufanych danych wejściowych.

Share186Tweet116
Poprzedni artykuł

Niektóre dinozaury rosły do gigantycznych rozmiarów aż do osiągnięcia limitu biologicznego

Następny artykuł

Darmowa gra na PS5 z łatwymi trofeami dostępna w PlayStation Store

Następny artykuł
Grafika wyróżniająca: Darmowa gra na PS5 z łatwymi trofeami dostępna w PlayStation Store

Darmowa gra na PS5 z łatwymi trofeami dostępna w PlayStation Store

Polub nas i bądź na bieżąco

Ostatnie Wpisy

  • Empirical Security pozyskuje 25 milionów dolarów w rundzie finansowania serii A 21 lipca, 2026
  • Google prezentuje Gemini 3.5 Flash Cyber do wykrywania podatności w kodzie 21 lipca, 2026
  • Nauka o przewidywaniu jak przygotować badania na przyszłość 21 lipca, 2026
  • Neo pozyskuje 100 milionów dolarów na rozwój zabezpieczeń dla sztucznej inteligencji w firmach 21 lipca, 2026
  • Czy postęp w dziedzinie sztucznej inteligencji jest prawdziwy 21 lipca, 2026

Informacje

  • Polityka cookies
  • Polityka prywatności
  • Polityka redakcyjna i korekty
  • Redakcja
  • Współpraca
  • REDAKCJA
  • WSPÓŁPRACA
  • POLITYKA PRYWATNOŚCI

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In

Add New Playlist

Twoja prywatność

Używamy niezbędnych plików cookies do działania serwisu. Za Twoją zgodą możemy także mierzyć czytelnictwo, personalizować treści i obsługiwać reklamy. Możesz zaakceptować wszystkie kategorie, odrzucić opcjonalne pliki cookies albo wybrać własne ustawienia.

Niezbędne Always active
Niezbędne do działania strony, bezpieczeństwa oraz zapisania wybranych ustawień prywatności.
Preferencje
Służą do zapamiętywania ustawień i poprawy wygody korzystania z portalu.
Statystyka
Pomagają mierzyć czytelnictwo i ulepszać portal. Są uruchamiane po wyrażeniu zgody. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
Służą do wyświetlania i mierzenia reklam oraz działania wybranych usług zewnętrznych.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Ustawienia
  • {title}
  • {title}
  • {title}
No Result
View All Result
  • Apple
  • Sztuczna inteligencja AI
  • Komputery I tablety
  • Gry
  • Smartfony
  • Security
  • Nauka i technika
  • Lora
  • Współpraca
  • Redakcja