CVE-2025-30066
tj-actions/changed-files GitHub Action Embedded Malicious Code Vulnerability
Beschreibung
CVE-2025-30066 ist eine Supply-Chain-Schwachstelle in der weit verbreiteten GitHub Action tj-actions/changed-files. Am 14. und 15. Maerz 2025 wurden die Tags v1 bis v45.0.7 durch einen Bedrohungsakteur so manipuliert, dass sie auf den Commit 0e58ed8 verwiesen, der schadhaften Code im updateFeatures-Abschnitt enthielt. Dieser Code liest Secrets aus der GitHub-Actions-Ausfuehrungsumgebung und gibt sie in den Actions-Logs aus. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet.
Die CISA hat CVE-2025-30066 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. April 2025. Der EPSS-Score von 86.60 % (99. Perzentil) ist ausserordentlich hoch und zeigt, dass die Schwachstelle zu den Top 1 % der am staerksten ausgenutzten Sicherheitsluecken gehoert. Da tj-actions/changed-files eine der meistgenutzten GitHub Actions ist, war die potenzielle Reichweite dieses Angriffs enorm.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tj-actions | changed-files | <= 45.0.7 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Referenzen
- https://blog.gitguardian.com/compromised-tj-actions/(Exploit, Third Party Advisory)
- https://github.com/chains-project/maven-lockfile/pull/1111(Issue Tracking)
- https://github.com/espressif/arduino-esp32/issues/11127(Issue Tracking)
- https://github.com/github/docs/blob/962a1c8dccb8c0f66548b324e5b921b5e4fbc3d6/content/actions/security-for-github-actions/security-guides/security-hardening-for-github-actions.md?plain=1#L191-L193(Product)
- https://github.com/modal-labs/modal-examples/issues/1100(Issue Tracking)
- https://github.com/rackerlabs/genestack/pull/903(Issue Tracking)
- https://github.com/tj-actions/changed-files/blob/45fb12d7a8bedb4da42342e52fe054c6c2c3fd73/README.md?plain=1#L20-L28(Product)
- https://github.com/tj-actions/changed-files/issues/2463(Issue Tracking)
- https://github.com/tj-actions/changed-files/issues/2464(Issue Tracking)
- https://github.com/tj-actions/changed-files/issues/2477(Issue Tracking)
- https://news.ycombinator.com/item?id=43367987(Issue Tracking, Third Party Advisory)
- https://news.ycombinator.com/item?id=43368870(Issue Tracking, Third Party Advisory)
- https://semgrep.dev/blog/2025/popular-github-action-tj-actionschanged-files-is-compromised/(Third Party Advisory)
- https://sysdig.com/blog/detecting-and-mitigating-the-tj-actions-changed-files-supply-chain-attack-cve-2025-30066/(Mitigation, Third Party Advisory)
- https://web.archive.org/web/20250315060250/https://github.com/tj-actions/changed-files/issues/2463(Issue Tracking)
- https://www.stepsecurity.io/blog/harden-runner-detection-tj-actions-changed-files-action-is-compromised(Exploit, Mitigation, Third Party Advisory)
- https://www.stream.security/post/github-action-supply-chain-attack-exposes-secrets-what-you-need-to-know-and-how-to-respond(Third Party Advisory)
- https://www.sweet.security/blog/cve-2025-30066-tj-actions-supply-chain-attack(Third Party Advisory)
- https://www.wiz.io/blog/github-action-tj-actions-changed-files-supply-chain-attack-cve-2025-30066(Third Party Advisory)
- https://www.cisa.gov/news-events/alerts/2025/03/18/supply-chain-compromise-third-party-github-action-cve-2025-30066(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-30066(US Government Resource)
Schwachstellentyp
CWE-506: Eingebetteter Schadcode
CVE-2025-30066 faellt unter CWE-506 (Embedded Malicious Code), eine Schwachstellenklasse, bei der boesartiger Code absichtlich in ein ansonsten vertrauenswuerdiges Softwareprodukt eingeschleust wird. Im Fall von tj-actions/changed-files wurde der Schadcode ueber die Manipulation von Git-Tags verteilt, sodass bestehende Nutzer bei der naechsten Workflow-Ausfuehrung automatisch den kompromittierten Code ausfuehrten.
Weitere Informationen: CWE-506 -- Embedded Malicious Code
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-30066 sind aufgrund der enormen Verbreitung von tj-actions/changed-files und des Supply-Chain-Charakters besonders weitreichend. Der CVSS-Score von 8.6 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass der Scope sich aendert -- die kompromittierte Action exponiert Secrets aus dem gesamten Workflow-Kontext, nicht nur aus der Action selbst. Vertraulichkeit (High, Scope Changed): Alle in betroffenen Workflows verfuegbaren Secrets -- darunter Cloud-Provider-Credentials, Deployment-Tokens, API-Schluessel und Repository-Zugangsdaten -- wurden potenziell in die Workflow-Logs geschrieben und konnten von Dritten eingesehen werden. Der EPSS-Score von 86.60 % im 99. Perzentil belegt, dass diese Schwachstelle zu den am intensivsten ausgenutzten gehoert. Die Kombination aus automatischer Ausfuehrung bei jedem Workflow-Run und der weiten Verbreitung der Action in Tausenden von Repositories macht diesen Angriff besonders effektiv.
Exploit-Reifegrad
CVE-2025-30066 weist eine sehr hohe Exploit-Reife auf, da der Schadcode bereits aktiv in der Produktionsversion der GitHub Action verteilt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Detaillierte technische Analysen sind verfuegbar, unter anderem ueber GitGuardian und StepSecurity, die den Angriffsvektor und die Erkennung dokumentieren. Der EPSS-Score von 86.60 % (99. Perzentil) ist ausserordentlich hoch. Die Tags v1 bis v45.0.7 waren am 14. und 15. Maerz 2025 kompromittiert, und alle Workflows, die in diesem Zeitraum ausgefuehrt wurden, sind potenziell betroffen. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Auf Version 46 oder hoeher aktualisieren: Aktualisieren Sie tj-actions/changed-files in allen Workflows auf Version 46 oder hoeher. Entfernen Sie alle Referenzen auf aeltere Tags (v1 bis v45.0.7).
-
Alle exponierten Secrets rotieren: Identifizieren Sie alle Workflows, die zwischen dem 14. und 15. Maerz 2025 mit einer der betroffenen Versionen ausgefuehrt wurden. Rotieren Sie unverzueglich alle Secrets, die in diesen Workflows verfuegbar waren -- einschliesslich Repository-Secrets, Organization-Secrets, Environment-Secrets und GITHUB_TOKEN.
-
Workflow-Logs pruefen und loeschen: Untersuchen Sie die GitHub Actions Workflow-Logs auf unerwartete Secret-Ausgaben. Loeschen Sie betroffene Log-Runs, um die weitere Exposition der Secrets zu verhindern.
-
Commit-Hash-Pinning einfuehren: Referenzieren Sie GitHub Actions kuenftig ausschliesslich ueber vollstaendige Commit-Hashes statt ueber Tags. Dies verhindert, dass manipulierte Tags auf schadhaften Code umgeleitet werden. Beispiel:
uses: tj-actions/changed-files@<commit-sha>stattuses: tj-actions/changed-files@v45. -
Supply-Chain-Sicherheit staerken: Setzen Sie Tools wie StepSecurity Harden-Runner ein, um verdaechtiges Verhalten in GitHub Actions zu erkennen. Ueberpruefen Sie regelmaessig die Integritaet verwendeter Third-Party-Actions und beschraenken Sie Workflow-Permissions auf das Minimum.
Technische Details
CVE-2025-30066 betrifft die GitHub Action tj-actions/changed-files in den Versionen v1 bis v45.0.7. Am 14. und 15. Maerz 2025 manipulierte ein Bedrohungsakteur die Git-Tags dieser Action, sodass sie auf den Commit 0e58ed8 verwiesen, der schadhaften Code im updateFeatures-Abschnitt enthielt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt einen netzwerkbasierten Angriff ohne Voraussetzungen mit geaendertem Scope -- der Schadcode extrahierte Secrets aus der gesamten Workflow-Ausfuehrungsumgebung, nicht nur aus dem Kontext der Action selbst. Die extrahierten Secrets wurden in die stdout-Ausgabe der Action geschrieben und somit in den GitHub Actions Workflow-Logs persistiert. Da tj-actions/changed-files eine der meistgenutzten GitHub Actions mit Tausenden von Abhaengigkeiten ist, war die potenzielle Angriffsflaeche enorm. Der Fix wurde in Version 46 bereitgestellt.
Häufig gestellte Fragen
Wird CVE-2025-30066 aktiv ausgenutzt?
Ja, der Schadcode wurde am 14. und 15. Maerz 2025 aktiv ueber die manipulierten Git-Tags verteilt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 86.60 % im 99. Perzentil bestaetigt die ausserordentlich hohe Ausnutzungsrate.
Welche Produkte sind von CVE-2025-30066 betroffen?
Betroffen ist tj-actions/changed-files in allen Versionen bis einschliesslich v45.0.7. Da die Action in Tausenden von GitHub-Repositories und CI/CD-Pipelines eingesetzt wird, ist die Reichweite dieses Supply-Chain-Angriffs besonders gross.
Wie behebe ich CVE-2025-30066?
Aktualisieren Sie auf Version 46 oder hoeher und rotieren Sie unverzueglich alle Secrets, die in Workflows verfuegbar waren, die zwischen dem 14. und 15. Maerz 2025 ausgefuehrt wurden. Fuehren Sie kuenftig Commit-Hash-Pinning fuer alle GitHub Actions ein.
Wie schwerwiegend ist CVE-2025-30066?
Mit einem CVSS-Score von 8.6 (HIGH) und einem EPSS-Score von 86.60 % ist die Schwachstelle als hochkritisch einzustufen. Die besondere Gefaehrlichkeit liegt im Supply-Chain-Charakter: Ein einziger kompromittierter Tag konnte potenziell Tausende von CI/CD-Pipelines und deren Secrets kompromittieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.