“Cordyceps” CI/CD Supply Chain Vulnerability Pattern Exposed, Affecting Code Repositories of Microsoft, Google, and Others

来源:TechFlow · 2026-06-25
AI Agent

AI 摘要

一句话摘要: 发现名为“Cordyceps”的CI/CD供应链漏洞模式,影响微软、谷歌等代码仓库。 关键事实: 扫描约3万个开源仓库发现654个存在风险,其中超300个可完全利用,漏洞涉及命令注入和权限提升,传统工具难以检测。 涉及主体: Novee, Microsoft Azure Sentinel, Google AI Agent开发套件, Apache Doris, Cloudflare Workers SDK, Python Black 可能影响: 可能加剧供应链攻击风险,AI代码生成工具或加速不安全CI/CD配置的扩散。 是否值得继续跟踪: 是,因为漏洞影响广泛且传统防护手段不足,需关注修复进展和新攻击模式。 噪音/炒作风险: 中,漏洞真实存在但需特定条件利用,部分项目已修复,需警惕过度渲染。

阅读原文 →

← 更多文章