Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-30154

action-setup GitHub Action

Hersteller: reviewdog
8,6 HIGH CVSS Basis-Score
Beschreibung

Bei reviewdog/action-setup handelt es sich um eine GitHub-Action, die das Werkzeug reviewdog installiert und in automatisierte Arbeitsabläufe (Workflows) einbindet. Die Action wurde manipuliert: Angreifer schleusten Schadcode ein, der in den Protokollen der GitHub-Actions-Workflows offengelegte Geheimnisse – etwa Zugangstoken, Passwörter oder API-Schlüssel – ausliest und dort im Klartext ablegt. Wer die kompromittierte Action in seinem Build- oder Prüfprozess einsetzte, riskierte also, dass vertrauliche Anmeldedaten unbemerkt in einsehbaren Logdateien landeten und von Dritten abgegriffen werden konnten. Besonders heikel: Die Manipulation wirkte auch auf weitere reviewdog-Actions wie action-shellcheck, action-composite-template, action-staticcheck, action-ast-grep und action-typos, da diese intern dieselbe action-setup verwenden – und zwar unabhängig davon, welche Version genutzt oder ob die Action fest an einen bestimmten Stand gebunden („gepinnt“) wurde. Betroffen sind somit alle Projekte, deren CI/CD-Pipelines diese Komponenten einbinden.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen um. Steht keine Behebung zur Verfügung, sollte der Einsatz der betroffenen Action eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.