Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-30066

changed-files GitHub Action

Hersteller: tj-actions
8,6 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft tj-actions/changed-files, eine weit verbreitete GitHub Action, die in automatisierten Build- und Test-Abläufen (Workflows) ermittelt, welche Dateien sich geändert haben. Ein Angreifer hatte den Code dieser Action heimlich verändert und Schadcode eingeschleust, sodass die Action beim Ausführen sensible Geheimnisse offenlegte. Konkret schreibt die manipulierte Action vertrauliche Daten in die Protokolle (Logs) der GitHub-Actions-Abläufe, wo ein entfernter Angreifer sie auslesen kann. Betroffen sind insbesondere Zugangsdaten und Schlüssel, die in solchen Abläufen verwendet werden – darunter gültige AWS-Zugangsschlüssel, persönliche GitHub-Zugriffstoken (PATs), npm-Token und private RSA-Schlüssel. Besonders heikel ist, dass die Manipulation in einer vertrauenswürdigen, vielfach eingebundenen Komponente steckt: Jedes Projekt, das die betroffene Version automatisch einbindet, gibt seine Geheimnisse ungewollt preis, ohne dass eigenes Zutun nötig ist. Dies ist ein klassischer Angriff auf die Software-Lieferkette.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie die Nutzung des betroffenen Produkts ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.