🚀 ⚡ Репозитории GitHub под ударом — уязвимость угрожает Microsoft, Google и Apache
Исследователи нашли критическую уязвимость Cordyceps, которая ставит под угрозу проекты Microsoft, Google, Apache и Cloudflare. Проблема не в отдельном файле, а во взаимодействии CI/CD-процессов — злоумышленник может внедрить вредоносный код в пайплайн сборки, похитить учетные данные или подменить обновления.
Из 30 000 популярных репозиториев 654 оказались уязвимы, а более 300 подтвердили реальную возможность атаки. Традиционные средства безопасности такой класс угроз просто не видят.
Параллельно выяснилось, что GitHub уже столкнулся с похожей проблемой — вредоносное расширение для VS Code, установленное сотрудником, открыло доступ к 3800 проектам. Инцидент подтверждён, но название расширения не раскрыто.
Ситуация системная: если не пересмотреть подход к безопасности CI/CD, следующей жертвой может стать любой крупный опенсорсный проект.