ApplePlanet.PL
  • REDAKCJA
  • WSPÓŁPRACA
  • POLITYKA PRYWATNOŚCI
No Result
View All Result
  • Apple
  • Nauka i technika
  • Sztuczna inteligencja AI
  • Security
  • Gry
  • Smartfony
  • Komputery & Tablety
  • Lora
środa, 12 sierpnia, 2026
  • Apple
  • Nauka i technika
  • Sztuczna inteligencja AI
  • Security
  • Gry
  • Smartfony
  • Komputery & Tablety
  • Lora
No Result
View All Result
ApplePlanet.PL
No Result
View All Result

Luki w systemach CI/CD narażają miliony repozytoriów na przejęcie

od Redakcja ApplePlanet
21 lipca, 2026
w Security
0
Grafika wyróżniająca: Luki w systemach CI/CD narażają miliony repozytoriów na przejęcie
465
SHARES
1.5k
VIEWS
Udostępnij na FacebookuUdostępnij na Tweeterze

Firma zajmująca się cyberbezpieczeństwem, Novee, ostrzega przed systemową klasą podatności w łańcuchu dostaw oprogramowania typu open source. Luki, określane mianem Cordyceps, umożliwiają nieuwierzytelnionym atakującym przejęcie kontroli nad procesami programistycznymi oraz pełne zawładnięcie zainfekowanymi repozytoriami. Problem ten staje się coraz poważniejszy ze względu na rosnącą popularność automatycznego generowania kodu przez sztuczną inteligencję, co prowadzi do powielania niebezpiecznych wzorców w milionach projektów.

Mechanizm zagrożenia i skala problemu

Podatności typu Cordyceps wynikają głównie z błędów w konfiguracji plików GitHub Actions (YAML). Wiele procesów automatyzacji, które powinny być traktowane jako krytyczne dla bezpieczeństwa, jest postrzeganych jedynie jako zwykła konfiguracja. W efekcie, procesy o niskim poziomie uprawnień mogą być uruchamiane przez niezaufane żądania typu pull request lub komentarze, co prowadzi do eskalacji uprawnień i wykonania kodu z wysokimi przywilejami.

Raz zidentyfikowany wzorzec ataku pozwolił na oznaczenie 654 repozytoriów w trakcie pojedynczego skanowania. Ponad 300 z nich zostało potwierdzonych jako w pełni podatne na ataki, w tym na zdalne wykonanie kodu, kradzież danych uwierzytelniających czy całkowite przejęcie łańcucha dostaw.

Atakujący nie potrzebują specjalnych uprawnień ani członkostwa w organizacji, aby wykorzystać te luki – wystarczy darmowe konto. Dzięki temu mogą oni fałszować zatwierdzenia kodu, przesyłać złośliwe oprogramowanie oraz wykradać dane dostępowe do usług chmurowych.

Wpływ na kluczowe organizacje

Problem nie ogranicza się do pojedynczych projektów. Podatności dotykają narzędzi budowania oprogramowania dostarczanych przez gigantów technologicznych oraz kluczowe fundacje open source. Wśród organizacji, których repozytoria zostały uznane za podatne, znajdują się:

  • Microsoft (Azure Sentinel),
  • Google (AI Agent Development Kit),
  • Apache (baza danych analitycznych Doris),
  • Cloudflare (Workers SDK),
  • Python Software Foundation (formatter kodu Black).

Skutki udanego ataku mogą być odczuwalne w tysiącach innych firm korzystających z tych rozwiązań. Zagrożenie obejmuje publikację złośliwych pakietów w popularnych repozytoriach (takich jak NPM, PyPI czy Docker), przejęcie danych uwierzytelniających w usługach AWS, GCP i Netlify, a także kompromitację własnych serwerów budujących (self-hosted runners).

Dlaczego tradycyjne skanery zawodzą?

Eksperci z Novee podkreślają, że luki te są trudne do wykrycia, ponieważ każdy element systemu z technicznego punktu widzenia działa zgodnie z założeniami. Problem leży w samej kompozycji procesów – niezaufane dane przekraczają granice zaufania w sposób, który nie był audytowany. Tradycyjne narzędzia bezpieczeństwa często pomijają pliki konfiguracyjne YAML, traktując je jako bezpieczne, co pozwala zagrożeniom ukrywać się w zasięgu wzroku.

Choć problem został zidentyfikowany w plikach GitHub Actions, firma ostrzega, że nie jest to słabość ograniczona wyłącznie do tej platformy. Każdy system zarządzania przepływem pracy (workflow) jest potencjalnie podatny na podobne błędy, jeśli nie zostanie odpowiednio zabezpieczony przed wpływem niezaufanych danych wejściowych.

Share186Tweet116
Poprzedni artykuł

Niektóre dinozaury rosły do gigantycznych rozmiarów aż do osiągnięcia limitu biologicznego

Następny artykuł

Darmowa gra na PS5 z łatwymi trofeami dostępna w PlayStation Store

Następny artykuł
Grafika wyróżniająca: Darmowa gra na PS5 z łatwymi trofeami dostępna w PlayStation Store

Darmowa gra na PS5 z łatwymi trofeami dostępna w PlayStation Store

Polub nas i bądź na bieżąco

Ostatnie Wpisy

  • Sonos pracuje nad słuchawkami z asystentem głosowym 12 sierpnia, 2026
  • Samsung dogania Apple w dziedzinie ochrony słuchu 12 sierpnia, 2026
  • Apple gromadzi zapasy komponentów w obliczu rosnących cen 11 sierpnia, 2026
  • Apple planuje szklany iPhone na 2027 rok 11 sierpnia, 2026
  • iOS 27 wprowadzi funkcję weryfikacji autentyczności zdjęć 11 sierpnia, 2026

Informacje

  • Polityka cookies
  • Polityka prywatności
  • Polityka redakcyjna i korekty
  • Redakcja
  • Współpraca
  • REDAKCJA
  • WSPÓŁPRACA
  • POLITYKA PRYWATNOŚCI

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In

Add New Playlist

Twoja prywatność

Używamy niezbędnych plików cookies do działania serwisu. Za Twoją zgodą możemy także mierzyć czytelnictwo, personalizować treści i obsługiwać reklamy. Możesz zaakceptować wszystkie kategorie, odrzucić opcjonalne pliki cookies albo wybrać własne ustawienia.

Niezbędne Zawsze aktywne
Niezbędne do działania strony, bezpieczeństwa oraz zapisania wybranych ustawień prywatności.
Preferencje
Służą do zapamiętywania ustawień i poprawy wygody korzystania z portalu.
Statystyka
Pomagają mierzyć czytelnictwo i ulepszać portal. Są uruchamiane po wyrażeniu zgody. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
Służą do wyświetlania i mierzenia reklam oraz działania wybranych usług zewnętrznych.
  • Zarządzaj opcjami
  • Zarządzaj serwisami
  • Zarządzaj {vendor_count} dostawcami
  • Przeczytaj więcej o tych celach
Ustawienia
  • {title}
  • {title}
  • {title}
No Result
View All Result
  • Apple
  • Sztuczna inteligencja AI
  • Komputery I tablety
  • Gry
  • Smartfony
  • Security
  • Nauka i technika
  • Lora
  • Współpraca
  • Redakcja