Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • CISA advierte sobre la explotación activa en el compromiso de la cadena de suministro de la acción de GitHub
  • Tecnología

CISA advierte sobre la explotación activa en el compromiso de la cadena de suministro de la acción de GitHub

teknomers 19 de Mart de 2025 (Last updated: 19 de Mart de 2025) 4 minutes read
CISA advierte sobre la explotación activa en el compromiso de


19 de marzo de 2025Ravie LakshmananVulnerabilidad / DevSecops

La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) el martes agregado Una vulnerabilidad vinculada al compromiso de la cadena de suministro de la acción de GitHub, TJ-Actions/Change-Files, con su catálogo de vulnerabilidades explotadas (KEV) conocidas.

El defecto de alta severidad, rastreado como CVE-2025-30066 (Puntuación CVSS: 8.6), implica la violación de la acción de GitHub para inyectar código malicioso que permite a un atacante remoto acceder a datos confidenciales a través de registros de acciones.

“La acción GitHub TJ-Actions/Cambied-Files contiene una vulnerabilidad de código malicioso integrado que permite a un atacante remoto descubrir secretos leyendo registros de acciones”, CISA “, CISA dicho en una alerta.

Ciberseguridad

“Estos secretos pueden incluir, entre otros, claves de acceso de AWS válidas, tokens de acceso personal GitHub (PATS), tokens NPM y claves RSA privadas”.

Desde entonces, la compañía de seguridad en la nube Wiz ha revelado que el ataque puede haber sido una instancia de un ataque de la cadena de suministro en cascada, con actores de amenaza no identificados que comprometen primero la acción de revisión/acción-setup@v1 github para infiltrarse en tj-acciones/archivos cambiados.

“TJ-Actions/Eslint-Changed-Files utiliza reviseDog/Action-setup@V1, y el repositorio de archivos TJ-Actions/cambiado ejecuta esta acción de archivos TJ-Actions/Eslint-Changed con un token de acceso personal”, investigador de Wiz Rami McCarthy dicho. “La acción ReviewDog se vio comprometida durante aproximadamente la misma ventana de tiempo que el compromiso de PAT de TJ-Actions”.

Actualmente no está claro cómo tuvo lugar. Pero se dice que el compromiso ocurrió el 11 de marzo de 2025. La violación de las actividades TJ/archivos cambiados ocurrió en algún momento antes del 14 de marzo.

Compromiso de la cadena de suministro de GitHub Action

Esto significa que la acción de revisión infectada podría usarse para insertar código malicioso en cualquier flujo de trabajo CI/CD que lo use, en este caso una carga útil codificada por Base64 que se adjunta a un archivo llamado Install.Sh utilizado por el flujo de trabajo.

Al igual que en el caso de TJ-Actions, la carga útil está diseñada para exponer secretos de repositorios que ejecutan el flujo de trabajo en los registros. El problema impacta solo una etiqueta (V1) de ReviewDog/Action-Setup.

Los mantenedores de TJ-Actions han revelado que el ataque fue el resultado de un token de acceso personal GitHub comprometido (PAT) que permitió a los atacantes modificar el repositorio con código no autorizado.

Ciberseguridad

“Podemos decir que el atacante obtuvo suficiente acceso para actualizar la etiqueta V1 al código malicioso que habían colocado en una bifurcación del repositorio”, dijo McCarthy.

“La organización ReviewDog GitHub tiene una base de contribuyentes relativamente grande y parece estar agregando activamente contribuyentes a través de invitaciones automatizadas. Esto aumenta la superficie de ataque para que el acceso de un contribuyente haya sido comprometido o el acceso de los contribuyentes se haya ganado maliciosamente”.

A la luz del compromiso, se aconseja a los usuarios afectados y a las agencias federales que actualicen la última versión de TJ-Actions/Cambied-Files (46.0.1) antes del 4 de abril de 2025, para asegurar sus redes contra las amenazas activas. Pero dada la causa raíz, existe un riesgo de recurrencia.

Además de reemplazar las acciones afectadas con alternativas más seguras, se recomienda auditar flujos de trabajo pasados ​​para actividades sospechosas, gire cualquier secreto filtrado y fije todas las acciones de GitHub a hash de confirmación específicos en lugar de etiquetas de versión.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Yamal respeta al Ramadán con el equipo nacional: es la primera vez en la historia para España
Next: Otra explosión en Amsterdam-Noord • La policía está tomando 4 kilos de coca cola y 20,000 euros

Related Stories

-50% en este videoproyector portátil Android 4K: la pantalla grande
  • Tecnología

-50% en este videoproyector portátil Android 4K: la pantalla grande baja de los 100€

teknomers 14 de Haziran de 2026
Este agujero negro gigante apareció mucho demasiado pronto en la
  • Tecnología

Este agujero negro gigante apareció mucho demasiado pronto en la historia del Universo

teknomers 14 de Haziran de 2026
Microsoft no descarta separarse de Xbox
  • Tecnología

Microsoft no descarta separarse de Xbox

teknomers 14 de Haziran de 2026

You May Have Missed

  • General

Barack Obama afirma que el acuerdo de Trump con Irán no mejorará su pacto.

teknomers 14 de Haziran de 2026
  • Cultura

«Es como tocar a Zidane o De Gaulle»: este comediante suizo revivirá a Coluche en el escenario

teknomers 14 de Haziran de 2026
-50% en este videoproyector portátil Android 4K: la pantalla grande
  • Tecnología

-50% en este videoproyector portátil Android 4K: la pantalla grande baja de los 100€

teknomers 14 de Haziran de 2026
  • Finanzas

Rappel de melons en Lidl y Aldi: se detecta contaminación por pesticidas en numerosos comercios

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.