UA DevOps
735 subscribers
799 photos
36 videos
25 files
1.56K links
Канал з новинами у DevOps світі. Актуальні статті та цікаві рішення.
Наш чат: @ua_devops_community
реклама: @yuliy_ceaser
Download Telegram
🚀 OpenTelemetry Collector service/v0.159.0 released

Module set beta, Version v0.159.0

🔗 Read more: https://github.com/open-telemetry/opentelemetry-collector/releases/tag/service%2Fv0.159.0
📰 Source: GitHub Releases (Observability)
📅 2026-08-17 17:22 UTC

#DevOps #Tech #Automation #CloudNative
😁2
npm-пакет @7nohe/openapi-react-query-codegen був скомпрометований внаслідок недосконалої конфігурації workflow GitHub Actions.

Зловмисник виявив, що workflow дозволяв фактично будь-якому учаснику Pull Request ініціювати публікацію пакета шляхом додавання коментаря npm publish. При цьому відсутня перевірка повноважень користувача на виконання релізу. Завдяки механізмам npm Trusted Publishing та OIDC, workflow мав достатній рівень привілеїв для публікації шкідливих версій пакета.

Було опубліковано 10 заражених версій. Шкідливий код активувався під час встановлення пакета та намагався:

• викрасти GitHub credentials / tokens;
• отримати доступ до Google Cloud metadata;
• виявити інструменти SSH/SCP;
• переглянути список запущених процесів;
• завантажити та виконати додатковий payload за допомогою Bun.

Ключовий висновок для спеціалістів DevOps: механізми Trusted Publishing/OIDC не забезпечують захисту від компрометації, якщо сам CI/CD workflow дозволяє недовіреному користувачу ініціювати job із підвищеними привілеями. Необхідно перевіряти author_association та повноваження для команд, надісланих у PR, уникати виконання коду з недовірених PR у release jobs та максимально обмежувати доступ id-token: write.

У разі використання пакета автори рекомендують перейти на відому безпечну версію, ізолювати потенційно уражені системи та виконати ротацию усіх credentials, до яких мав доступ runner.