CVE-2025-30066

HIGH(8.6)KEVWahrscheinlich ausgenutzt

tj-actions/changed-files GitHub Action Embedded Malicious Code Vulnerability

Beschreibung

CVE-2025-30066 ist eine Supply-Chain-Schwachstelle in der weit verbreiteten GitHub Action tj-actions/changed-files. Am 14. und 15. Maerz 2025 wurden die Tags v1 bis v45.0.7 durch einen Bedrohungsakteur so manipuliert, dass sie auf den Commit 0e58ed8 verwiesen, der schadhaften Code im updateFeatures-Abschnitt enthielt. Dieser Code liest Secrets aus der GitHub-Actions-Ausfuehrungsumgebung und gibt sie in den Actions-Logs aus. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet.

Die CISA hat CVE-2025-30066 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. April 2025. Der EPSS-Score von 86.60 % (99. Perzentil) ist ausserordentlich hoch und zeigt, dass die Schwachstelle zu den Top 1 % der am staerksten ausgenutzten Sicherheitsluecken gehoert. Da tj-actions/changed-files eine der meistgenutzten GitHub Actions ist, war die potenzielle Reichweite dieses Angriffs enorm.

KEV-Informationen

Hersteller
tj-actions
Produkt
changed-files GitHub Action
Hinzugefügt am
18. März 2025
Fälligkeitsdatum
8. April 2025
Erforderliche Maßnahme
Apply mitigations as set forth in the CISA instructions linked below. Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
tj-actionschanged-files<= 45.0.7

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Quelle: [email protected](Primary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-506: Eingebetteter Schadcode

CVE-2025-30066 faellt unter CWE-506 (Embedded Malicious Code), eine Schwachstellenklasse, bei der boesartiger Code absichtlich in ein ansonsten vertrauenswuerdiges Softwareprodukt eingeschleust wird. Im Fall von tj-actions/changed-files wurde der Schadcode ueber die Manipulation von Git-Tags verteilt, sodass bestehende Nutzer bei der naechsten Workflow-Ausfuehrung automatisch den kompromittierten Code ausfuehrten.

Weitere Informationen: CWE-506 -- Embedded Malicious Code

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-30066 sind aufgrund der enormen Verbreitung von tj-actions/changed-files und des Supply-Chain-Charakters besonders weitreichend. Der CVSS-Score von 8.6 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass der Scope sich aendert -- die kompromittierte Action exponiert Secrets aus dem gesamten Workflow-Kontext, nicht nur aus der Action selbst. Vertraulichkeit (High, Scope Changed): Alle in betroffenen Workflows verfuegbaren Secrets -- darunter Cloud-Provider-Credentials, Deployment-Tokens, API-Schluessel und Repository-Zugangsdaten -- wurden potenziell in die Workflow-Logs geschrieben und konnten von Dritten eingesehen werden. Der EPSS-Score von 86.60 % im 99. Perzentil belegt, dass diese Schwachstelle zu den am intensivsten ausgenutzten gehoert. Die Kombination aus automatischer Ausfuehrung bei jedem Workflow-Run und der weiten Verbreitung der Action in Tausenden von Repositories macht diesen Angriff besonders effektiv.

Exploit-Reifegrad

CVE-2025-30066 weist eine sehr hohe Exploit-Reife auf, da der Schadcode bereits aktiv in der Produktionsversion der GitHub Action verteilt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Detaillierte technische Analysen sind verfuegbar, unter anderem ueber GitGuardian und StepSecurity, die den Angriffsvektor und die Erkennung dokumentieren. Der EPSS-Score von 86.60 % (99. Perzentil) ist ausserordentlich hoch. Die Tags v1 bis v45.0.7 waren am 14. und 15. Maerz 2025 kompromittiert, und alle Workflows, die in diesem Zeitraum ausgefuehrt wurden, sind potenziell betroffen. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Auf Version 46 oder hoeher aktualisieren: Aktualisieren Sie tj-actions/changed-files in allen Workflows auf Version 46 oder hoeher. Entfernen Sie alle Referenzen auf aeltere Tags (v1 bis v45.0.7).

  2. Alle exponierten Secrets rotieren: Identifizieren Sie alle Workflows, die zwischen dem 14. und 15. Maerz 2025 mit einer der betroffenen Versionen ausgefuehrt wurden. Rotieren Sie unverzueglich alle Secrets, die in diesen Workflows verfuegbar waren -- einschliesslich Repository-Secrets, Organization-Secrets, Environment-Secrets und GITHUB_TOKEN.

  3. Workflow-Logs pruefen und loeschen: Untersuchen Sie die GitHub Actions Workflow-Logs auf unerwartete Secret-Ausgaben. Loeschen Sie betroffene Log-Runs, um die weitere Exposition der Secrets zu verhindern.

  4. Commit-Hash-Pinning einfuehren: Referenzieren Sie GitHub Actions kuenftig ausschliesslich ueber vollstaendige Commit-Hashes statt ueber Tags. Dies verhindert, dass manipulierte Tags auf schadhaften Code umgeleitet werden. Beispiel: uses: tj-actions/changed-files@<commit-sha> statt uses: tj-actions/changed-files@v45.

  5. Supply-Chain-Sicherheit staerken: Setzen Sie Tools wie StepSecurity Harden-Runner ein, um verdaechtiges Verhalten in GitHub Actions zu erkennen. Ueberpruefen Sie regelmaessig die Integritaet verwendeter Third-Party-Actions und beschraenken Sie Workflow-Permissions auf das Minimum.

Technische Details

CVE-2025-30066 betrifft die GitHub Action tj-actions/changed-files in den Versionen v1 bis v45.0.7. Am 14. und 15. Maerz 2025 manipulierte ein Bedrohungsakteur die Git-Tags dieser Action, sodass sie auf den Commit 0e58ed8 verwiesen, der schadhaften Code im updateFeatures-Abschnitt enthielt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt einen netzwerkbasierten Angriff ohne Voraussetzungen mit geaendertem Scope -- der Schadcode extrahierte Secrets aus der gesamten Workflow-Ausfuehrungsumgebung, nicht nur aus dem Kontext der Action selbst. Die extrahierten Secrets wurden in die stdout-Ausgabe der Action geschrieben und somit in den GitHub Actions Workflow-Logs persistiert. Da tj-actions/changed-files eine der meistgenutzten GitHub Actions mit Tausenden von Abhaengigkeiten ist, war die potenzielle Angriffsflaeche enorm. Der Fix wurde in Version 46 bereitgestellt.

Häufig gestellte Fragen

Wird CVE-2025-30066 aktiv ausgenutzt?

Ja, der Schadcode wurde am 14. und 15. Maerz 2025 aktiv ueber die manipulierten Git-Tags verteilt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 86.60 % im 99. Perzentil bestaetigt die ausserordentlich hohe Ausnutzungsrate.

Welche Produkte sind von CVE-2025-30066 betroffen?

Betroffen ist tj-actions/changed-files in allen Versionen bis einschliesslich v45.0.7. Da die Action in Tausenden von GitHub-Repositories und CI/CD-Pipelines eingesetzt wird, ist die Reichweite dieses Supply-Chain-Angriffs besonders gross.

Wie behebe ich CVE-2025-30066?

Aktualisieren Sie auf Version 46 oder hoeher und rotieren Sie unverzueglich alle Secrets, die in Workflows verfuegbar waren, die zwischen dem 14. und 15. Maerz 2025 ausgefuehrt wurden. Fuehren Sie kuenftig Commit-Hash-Pinning fuer alle GitHub Actions ein.

Wie schwerwiegend ist CVE-2025-30066?

Mit einem CVSS-Score von 8.6 (HIGH) und einem EPSS-Score von 86.60 % ist die Schwachstelle als hochkritisch einzustufen. Die besondere Gefaehrlichkeit liegt im Supply-Chain-Charakter: Ein einziger kompromittierter Tag konnte potenziell Tausende von CI/CD-Pipelines und deren Secrets kompromittieren.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score69.56%
EPSS-Perzentil99.3%

Daten

Veröffentlicht15. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.