CVE-2025-30154

HIGH(8.6)KEV

reviewdog/action-setup GitHub Action Embedded Malicious Code Vulnerability

Beschreibung

CVE-2025-30154 ist eine Supply-Chain-Schwachstelle in der GitHub Action reviewdog/action-setup. Am 11. Maerz 2025 wurde der Tag @v1 zwischen 18:42 und 20:31 UTC kompromittiert und mit Schadcode versehen, der in GitHub Actions Workflow-Logs exponierte Secrets ausgibt. Da mehrere weitere reviewdog-Actions (action-shellcheck, action-composite-template, action-staticcheck, action-ast-grep und action-typos) action-setup@v1 verwenden, sind diese unabhaengig von ihrer eigenen Version oder Pinning-Methode ebenfalls betroffen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet.

Die CISA hat CVE-2025-30154 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 14. April 2025. Der EPSS-Score von 15.40 % (95. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Diese Art von Supply-Chain-Angriffen ist besonders gefaehrlich, da sie das Vertrauen in weit verbreitete Open-Source-Toolchains ausnutzt.

KEV-Informationen

Hersteller
reviewdog
Produkt
action-setup GitHub Action
Hinzugefügt am
24. März 2025
Fälligkeitsdatum
14. April 2025
Erforderliche Maßnahme
Apply mitigations as set forth in the CISA instructions linked below. Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
reviewdogaction-ast-grep< 1.26.2
reviewdogaction-composite-template< 0.20.2
reviewdogaction-setup1
reviewdogaction-shellcheck< 1.29.2
reviewdogaction-staticcheck< 1.26.2
reviewdogaction-typos< 1.17.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Quelle: [email protected](Primary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-506: Eingebetteter Schadcode

CVE-2025-30154 faellt unter CWE-506 (Embedded Malicious Code), einer Schwachstellenklasse, bei der boesartiger Code absichtlich in ein ansonsten vertrauenswuerdiges Softwareprodukt eingeschleust wird. Im Fall von reviewdog/action-setup wurde der v1-Tag so manipuliert, dass er auf einen Commit mit Schadcode verweist, der exponierte Secrets aus GitHub Actions Workflows extrahiert und in die Workflow-Logs schreibt.

Weitere Informationen: CWE-506 -- Embedded Malicious Code

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-30154 sind aufgrund des Supply-Chain-Charakters und der weiten Verbreitung von reviewdog besonders weitreichend. Der CVSS-Score von 8.6 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass die Schwachstelle ueber das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar ist. Der Scope ist als Changed eingestuft, was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen -- in diesem Fall werden Secrets aus dem gesamten GitHub-Actions-Workflow-Kontext offengelegt. Vertraulichkeit (High): Alle in den betroffenen Workflows verfuegbaren Secrets -- darunter API-Schluessel, Tokens, Zugangsdaten und Deployment-Credentials -- koennen in die Workflow-Logs geschrieben und von Angreifern ausgelesen werden. Der EPSS-Score von 15.40 % im 95. Perzentil belegt die hohe Ausnutzungswahrscheinlichkeit dieser Schwachstelle.

Exploit-Reifegrad

CVE-2025-30154 weist eine hohe Exploit-Reife auf, da der Schadcode bereits aktiv in der Produktionsversion der GitHub Action verteilt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Eine detaillierte technische Analyse des Angriffs ist verfuegbar ueber Wiz Security Blog, die den Angriffsvektor und die eingeschleusten Code-Aenderungen dokumentiert. Der EPSS-Score von 15.40 % (95. Perzentil) ist hoch und zeigt, dass die Schwachstelle zu den Top 5 % der am staerksten ausgenutzten Schwachstellen gehoert. Da der Schadcode zwischen dem 11. Maerz 18:42 UTC und 20:31 UTC aktiv war, sind alle Workflows betroffen, die in diesem Zeitfenster ausgefuehrt wurden.

Behebung

  1. Betroffene Actions aktualisieren: Aktualisieren Sie reviewdog/action-setup auf eine gepatchte Version. Aktualisieren Sie ebenfalls alle abhaengigen Actions: action-shellcheck auf >= 1.29.2, action-composite-template auf >= 0.20.2, action-staticcheck auf >= 1.26.2, action-ast-grep auf >= 1.26.2 und action-typos auf >= 1.17.2.

  2. Exponierte Secrets rotieren: Identifizieren Sie alle Workflows, die zwischen dem 11. Maerz 2025 18:42 UTC und 20:31 UTC ausgefuehrt wurden und eine der betroffenen Actions verwendeten. Rotieren Sie alle Secrets, die in diesen Workflows verfuegbar waren -- darunter Repository-Secrets, Organization-Secrets und Environment-Secrets.

  3. Workflow-Logs pruefen: Untersuchen Sie die GitHub Actions Workflow-Logs auf unerwartete Ausgaben, die auf die Extraktion von Secrets hindeuten. Loeschen Sie betroffene Log-Eintraege, um die weitere Exposition zu verhindern.

  4. Commit-Hash-Pinning einfuehren: Verwenden Sie fuer alle GitHub Actions ausschliesslich Commit-Hash-Pinning anstelle von Tag-Referenzen (z.B. @v1). Dies verhindert, dass manipulierte Tags auf boesartige Commits umgeleitet werden.

  5. Workflow-Permissions einschraenken: Konfigurieren Sie minimale Berechtigungen fuer GitHub Actions Workflows (Least Privilege). Verwenden Sie permissions:-Blöcke, um den Zugriff auf Secrets und Repository-Inhalte auf das Notwendige zu beschraenken.

Technische Details

CVE-2025-30154 betrifft die GitHub Action reviewdog/action-setup@v1, die am 11. Maerz 2025 zwischen 18:42 und 20:31 UTC durch einen Bedrohungsakteur kompromittiert wurde. Der Angreifer manipulierte den v1-Tag so, dass er auf einen Commit verwies, der Schadcode im updateFeatures-Abschnitt enthielt. Dieser Code extrahierte alle in der Workflow-Ausfuehrungsumgebung verfuegbaren Secrets und schrieb sie in die GitHub Actions Workflow-Logs. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass der Angriff keine Authentifizierung erfordert und den Scope aendert -- die kompromittierte Action exponiert Secrets, die ueber die Action selbst hinausgehen. Da weitere reviewdog-Actions (action-shellcheck, action-composite-template, action-staticcheck, action-ast-grep, action-typos) intern action-setup@v1 referenzieren, war die Reichweite des Angriffs erheblich groesser als die einer einzelnen Action. Die Patches wurden in den Commits 3f401fe und f0d342d bereitgestellt.

Häufig gestellte Fragen

Wird CVE-2025-30154 aktiv ausgenutzt?

Ja, CVE-2025-30154 wurde aktiv ausgenutzt. Der Schadcode war am 11. Maerz 2025 zwischen 18:42 und 20:31 UTC in der produktiven Version der GitHub Action aktiv. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt.

Welche Produkte sind von CVE-2025-30154 betroffen?

Betroffen sind reviewdog/action-setup@v1 sowie alle Actions, die diese intern verwenden: reviewdog/action-shellcheck (vor 1.29.2), reviewdog/action-composite-template (vor 0.20.2), reviewdog/action-staticcheck (vor 1.26.2), reviewdog/action-ast-grep (vor 1.26.2) und reviewdog/action-typos (vor 1.17.2). Unabhaengig von der Versionsnummer oder der Pinning-Methode waren alle Nutzer betroffen.

Wie behebe ich CVE-2025-30154?

Aktualisieren Sie alle betroffenen reviewdog-Actions auf die gepatchten Versionen. Rotieren Sie unverzueglich alle Secrets, die in Workflows verfuegbar waren, die zwischen dem 11. Maerz 18:42 und 20:31 UTC ausgefuehrt wurden. Fuehren Sie kuenftig ausschliesslich Commit-Hash-Pinning fuer GitHub Actions ein.

Wie schwerwiegend ist CVE-2025-30154?

Mit einem CVSS-Score von 8.6 (HIGH) und einem EPSS-Score von 15.40 % im 95. Perzentil ist die Schwachstelle als hochriskant einzustufen. Die besondere Gefaehrlichkeit liegt im Supply-Chain-Charakter: Ein einziger kompromittierter Tag betraf zahlreiche nachgelagerte Actions und potenziell Tausende von CI/CD-Pipelines.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score2.40%
EPSS-Perzentil82.7%

Daten

Veröffentlicht19. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.