💬 🔥 CISA добавила в каталог KEV новую уязвимость в популярном сканере безопасности Aqua Security Trivy. CVE-2026-33634 классифицирована как внедрение вредоносного кода и уже активно эксплуатируется в дикой природе. Trivy — один из самых распространённых инструментов для сканирования контейнеров и образов на уязвимости. Его используют в CI/CD пайплайнах тысячи компаний по всему миру. Попадание такого инструмента под атаку создаёт идеальные условия для supply chain атак — злоумышленники могут компрометировать процесс разработки на самых ранних стадиях. Особенно тревожно, что уязвимость связана с внедрением вредоносного кода. Это означает, что атакующие могут не просто получить доступ к системе, а внедрить свой код в процесс сканирования безопасности. Парадокс: инструмент для поиска угроз сам становится вектором атаки. → CVE-2026-33634 — Aqua Security Trivy Embedded Malicious Code Vulnerability → Добавлена в KEV каталог на основе фактов активной эксплуатации → Федеральные агентства США обязаны устранить до указанного дедлайна Если используете Trivy в своих пайплайнах — срочно проверьте версии и обновитесь. Supply chain атаки через инструменты безопасности — это новый уровень цинизма киберпреступников. Источник: cisa_advisories #CVE202633634 #Trivy #SupplyChain #KEV @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.