CI/CD 是軟體自動建置、測試與發布的核心,GitHub Actions 通常握有程式庫寫入權限、雲端憑證及部署金鑰。Novee Security 將一系列設定弱點命名為 Cordyceps;AI 程式碼代理若快速產生流程卻缺乏人工審查,可能大量複製相同漏洞,擴大供應鏈衝擊。
Novee Security 於 2026 年 6 月 23 日揭露,掃描約 3 萬個高影響力 GitHub 程式庫後,標記 654 個可疑案例,確認逾 300 個可被完整利用。受影響專案涉及 Microsoft、Google、Apache、Cloudflare 與 Python Software Foundation,攻擊者僅憑免費帳號即可挾持流程、推送程式碼或竊取憑證。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。