⚠️ Millionen Repositorys #Github könnten gefährdet sein.
➥ Sicherheitsforscher haben eine kritische Schwachstelle namens Cordyceps entdeckt, die Tausende von Open-Source-Projekten betrifft, darunter auch Repositorys von großen Unternehmen wie #Microsoft und #Google sowie Apache Software Foundation und Cloudflare und weiteren.
➥ Die Schwachstelle ermöglicht es Angreifern, CI/CD-Systeme (Continuous Integration/Continuous Delivery) anzugreifen, was zu Folgendem führen kann:
Ausführung von bösartigem Code.
Diebstahl von Zugangsdaten und geheimen Schlüsseln.
Manipulation von Build- und Deploy-Prozessen.
Einschleusen bösartiger Updates in Software- Lieferketten (Software #Supply #Chain ).
➥ Die Forscher analysierten rund 30.000 gängige Repositorys und fanden 654 Projekte, die möglicherweise von der Schwachstelle betroffen sind; außerdem konnten sie die praktische Ausnutzbarkeit in mehr als 300 Projekten bestätigen.
➥ Die besondere Gefahr besteht darin, dass das Problem nicht an eine bestimmte Datei oder Bibliothek gebunden ist, sondern aus der Interaktion mehrerer Prozesse innerhalb von CI/CD-Umgebungen entsteht. Dadurch ist das Ausmaß der Auswirkungen extrem groß und könnte sich auf Millionen Repositorys erstrecken.
➥ Laut den Forschern können die meisten herkömmlichen Schutztools diesen Typ von Angriff möglicherweise nicht erkennen, weil das schädliche Verhalten aus der Abfolge der Prozesse und dem Ausführungsmechanismus selbst entsteht, nicht aus dem Vorhandensein eindeutigen bösartigen Codes im Projekt.