Уязвимость в обработчике GitHub Actions, позволявшая скомпрометировать пакеты в Nixpkgs

Уязвимость в обработчике GitHub Actions, позволявшая скомпрометировать пакеты в Nixpkgs

Раскрыты сведения об уязвимостях в обработчиках GitHub Actions, автоматически вызываемых при отправке pull-запросов в репозиторий пакетов Nixpkgs, применяемый в дистрибутиве NixOS и в экосистеме, связанной с пакетным менеджером Nix. Уязвимость позволяла постороннему извлечь токен, предоставляющий доступ на запись и чтение к исходному коду всех пакетов, размещённых в Nixpkgs. Данный токен позволял напрямую вносить изменения в любой пакет через Git-репозиторий проекта, в обход процессов проверки и рецензирования изменений....
19.10.2025 - 18:19
Источник: www.opennet.ru  
Рубрика: «Наука и Техника»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Ошибка в обработчике GitHub Actions привела к публикации вредоносных релизов UltralyticsОшибка в обработчике GitHub Actions привела к публикации вредоносных релизов Ultralytics Злоумышленники смогли выполнить код с правами обработчика GitHub Actions в репозитории Python-библиотеки Ultralytics, применяемой для решения задач к ...

Уязвимость в удостоверяющем центре SSL.com, позволявшая получить сертификат для чужого доменаУязвимость в удостоверяющем центре SSL.com, позволявшая получить сертификат для чужого домена В удостоверяющем центре SSL.com выявлена уязвимость в системе проверки владения доменом, позволявшая получить TLS-сертификат для любого домена, предо ...

Компрометация GitHub Actions-обработчика changed-files, применяемого в 23 тысячах репозиториевКомпрометация GitHub Actions-обработчика changed-files, применяемого в 23 тысячах репозиториев Выявлена подстановка вредоносного изменения в репозиторий проекта changed-files, развивающего обработчик к системе GitHub Actions, позволяющей автома ...

Удалённая root-уязвимость в обработчике автоконфигурации IPv6 во FreeBSDУдалённая root-уязвимость в обработчике автоконфигурации IPv6 во FreeBSD В применяемых во FreeBSD фоновом процессе rtsold и утилите rtsol выявлена уязвимость (CVE-2025-14558), позволяющая добиться удалённого выполнения код ...

Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториевУязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев В GitHub MCP Server, реализации протокола MCP (Model Context Protocol) от GitHub, выявлена уязвимость, позволяющая извлечь данные из приватных репози ...

Microsoft исправила уязвимость в Windows, но вместе с этим создала новую уязвимостьMicrosoft исправила уязвимость в Windows, но вместе с этим создала новую уязвимость В этом месяце Microsoft исправила уязвимость CVE-2025–21204 в операционной системе Windows, которая позволяла злоумышленникам «выполнять и/или манипу ...

Build 2025: представлена функция App Actions для Click to Do в Windows 11Build 2025: представлена функция «App Actions» для Click to Do в Windows 11 Microsoft на конференции разработчиков Build 2025 анонсировала новый набор API App Actions для Windows, с помощью которого приложения смогут контекст ...

Microsoft представляет Copilot Actions  ИИ, который работает вместо васMicrosoft представляет Copilot Actions — ИИ, который работает вместо вас Copilot Actions — это агент, способный самостоятельно взаимодействовать с приложениями и файлами на компьютере, используя «человеческие» методы, таки ...

Дай задание и забудь: Microsoft запустила ИИ-функцию Copilot Actions для автоматизации рутины«Дай задание и забудь»: Microsoft запустила ИИ-функцию Copilot Actions для автоматизации рутины Microsoft анонсировала новый ИИ-инструмент Copilot Actions для пользователей Microsoft 365 Copilot, который позволяет автоматизировать повторяющиеся ...

Бумажные пакеты с логотипом для ювелирных изделийБумажные пакеты с логотипом для ювелирных изделий Развивающийся рынок сегодня приводит к тому, что демонстрация логотипа становится неизменным атрибутом внушения ощущения присутствия бренда. Это один ...

Биоразлагаемые мусорные пакеты: плюсы и минусыБиоразлагаемые мусорные пакеты: плюсы и минусы Биоразлагаемые мусорные пакеты становятся все более популярными. Почему? Это связано с растущей озабоченностью по поводу экологических проблем и необ ...

AlmaLinux начал предоставлять пакеты с драйверами NVIDIAAlmaLinux начал предоставлять пакеты с драйверами NVIDIA Разработчики дистрибутива AlmaLinux объявили о формировании пакетов с драйверами NVIDIA для веток AlmaLinux 9 и 10. Для установки также предложены па ...