馬克雷達MARK RADAR
EN
事件檔案 AI 供應鏈攻擊

CI/CD供應鏈Cordyceps風險恐遭AI代理工具放大

1 篇報導 · 首次偵測 2026-06-30 · 最後活動 2026-06-30

CI/CD 是軟體自動建置、測試與發布的核心,GitHub Actions 通常握有程式庫寫入權限、雲端憑證及部署金鑰。Novee Security 將一系列設定弱點命名為 Cordyceps;AI 程式碼代理若快速產生流程卻缺乏人工審查,可能大量複製相同漏洞,擴大供應鏈衝擊。

Novee Security 於 2026 年 6 月 23 日揭露,掃描約 3 萬個高影響力 GitHub 程式庫後,標記 654 個可疑案例,確認逾 300 個可被完整利用。受影響專案涉及 Microsoft、Google、Apache、Cloudflare 與 Python Software Foundation,攻擊者僅憑免費帳號即可挾持流程、推送程式碼或竊取憑證。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)