Trivy опять большие проблемы. 19 марта 2026 года злоумышленники использовали похищенные учетные данные для публикации вредоносных версий Trivy, а также trivy-action и setup-trivy. Хотя поначалу эта активность казалась единичным случаем, на самом деле она стала результатом более масштабной многоэтапной атаки на цепочку поставок, начавшейся несколькими неделями ранее.Атакующим удалось подменить почти все (75 из 76) версии
Trivy. Вредоносный код выполнялся до сканирования и крал секреты: токены, SSH-ключи, креды от облачных провайдеров и другие чувствительные данные.Если вы используете бинарь
trivy, или trivy-action / setup-trivy в Github Actions – незамедлительно проверьте используемую версию.Также
Trivy выпустили Security Advisory со всеми деталями по этому инциденту.
