CVE-2025-30154
reviewdog/action-setup GitHub Action Embedded Malicious Code Vulnerability
Beschreibung
CVE-2025-30154 ist eine Supply-Chain-Schwachstelle in der GitHub Action reviewdog/action-setup. Am 11. Maerz 2025 wurde der Tag @v1 zwischen 18:42 und 20:31 UTC kompromittiert und mit Schadcode versehen, der in GitHub Actions Workflow-Logs exponierte Secrets ausgibt. Da mehrere weitere reviewdog-Actions (action-shellcheck, action-composite-template, action-staticcheck, action-ast-grep und action-typos) action-setup@v1 verwenden, sind diese unabhaengig von ihrer eigenen Version oder Pinning-Methode ebenfalls betroffen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet.
Die CISA hat CVE-2025-30154 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 14. April 2025. Der EPSS-Score von 15.40 % (95. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Diese Art von Supply-Chain-Angriffen ist besonders gefaehrlich, da sie das Vertrauen in weit verbreitete Open-Source-Toolchains ausnutzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| reviewdog | action-ast-grep | < 1.26.2 |
| reviewdog | action-composite-template | < 0.20.2 |
| reviewdog | action-setup | 1 |
| reviewdog | action-shellcheck | < 1.29.2 |
| reviewdog | action-staticcheck | < 1.26.2 |
| reviewdog | action-typos | < 1.17.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Referenzen
- https://github.com/reviewdog/action-setup/commit/3f401fe1d58fe77e10d665ab713057375e39b887(Patch)
- https://github.com/reviewdog/action-setup/commit/f0d342d24037bb11d26b9bd8496e0808ba32e9ec(Patch)
- https://github.com/reviewdog/reviewdog/issues/2079(Issue Tracking, Vendor Advisory)
- https://github.com/reviewdog/reviewdog/security/advisories/GHSA-qmg3-hpqr-gqvc(Vendor Advisory)
- https://www.wiz.io/blog/new-github-action-supply-chain-attack-reviewdog-action-setup(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-30154(US Government Resource)
Schwachstellentyp
CWE-506: Eingebetteter Schadcode
CVE-2025-30154 faellt unter CWE-506 (Embedded Malicious Code), einer Schwachstellenklasse, bei der boesartiger Code absichtlich in ein ansonsten vertrauenswuerdiges Softwareprodukt eingeschleust wird. Im Fall von reviewdog/action-setup wurde der v1-Tag so manipuliert, dass er auf einen Commit mit Schadcode verweist, der exponierte Secrets aus GitHub Actions Workflows extrahiert und in die Workflow-Logs schreibt.
Weitere Informationen: CWE-506 -- Embedded Malicious Code
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-30154 sind aufgrund des Supply-Chain-Charakters und der weiten Verbreitung von reviewdog besonders weitreichend. Der CVSS-Score von 8.6 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass die Schwachstelle ueber das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar ist. Der Scope ist als Changed eingestuft, was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen -- in diesem Fall werden Secrets aus dem gesamten GitHub-Actions-Workflow-Kontext offengelegt. Vertraulichkeit (High): Alle in den betroffenen Workflows verfuegbaren Secrets -- darunter API-Schluessel, Tokens, Zugangsdaten und Deployment-Credentials -- koennen in die Workflow-Logs geschrieben und von Angreifern ausgelesen werden. Der EPSS-Score von 15.40 % im 95. Perzentil belegt die hohe Ausnutzungswahrscheinlichkeit dieser Schwachstelle.
Exploit-Reifegrad
CVE-2025-30154 weist eine hohe Exploit-Reife auf, da der Schadcode bereits aktiv in der Produktionsversion der GitHub Action verteilt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Eine detaillierte technische Analyse des Angriffs ist verfuegbar ueber Wiz Security Blog, die den Angriffsvektor und die eingeschleusten Code-Aenderungen dokumentiert. Der EPSS-Score von 15.40 % (95. Perzentil) ist hoch und zeigt, dass die Schwachstelle zu den Top 5 % der am staerksten ausgenutzten Schwachstellen gehoert. Da der Schadcode zwischen dem 11. Maerz 18:42 UTC und 20:31 UTC aktiv war, sind alle Workflows betroffen, die in diesem Zeitfenster ausgefuehrt wurden.
Behebung
-
Betroffene Actions aktualisieren: Aktualisieren Sie reviewdog/action-setup auf eine gepatchte Version. Aktualisieren Sie ebenfalls alle abhaengigen Actions: action-shellcheck auf >= 1.29.2, action-composite-template auf >= 0.20.2, action-staticcheck auf >= 1.26.2, action-ast-grep auf >= 1.26.2 und action-typos auf >= 1.17.2.
-
Exponierte Secrets rotieren: Identifizieren Sie alle Workflows, die zwischen dem 11. Maerz 2025 18:42 UTC und 20:31 UTC ausgefuehrt wurden und eine der betroffenen Actions verwendeten. Rotieren Sie alle Secrets, die in diesen Workflows verfuegbar waren -- darunter Repository-Secrets, Organization-Secrets und Environment-Secrets.
-
Workflow-Logs pruefen: Untersuchen Sie die GitHub Actions Workflow-Logs auf unerwartete Ausgaben, die auf die Extraktion von Secrets hindeuten. Loeschen Sie betroffene Log-Eintraege, um die weitere Exposition zu verhindern.
-
Commit-Hash-Pinning einfuehren: Verwenden Sie fuer alle GitHub Actions ausschliesslich Commit-Hash-Pinning anstelle von Tag-Referenzen (z.B. @v1). Dies verhindert, dass manipulierte Tags auf boesartige Commits umgeleitet werden.
-
Workflow-Permissions einschraenken: Konfigurieren Sie minimale Berechtigungen fuer GitHub Actions Workflows (Least Privilege). Verwenden Sie
permissions:-Blöcke, um den Zugriff auf Secrets und Repository-Inhalte auf das Notwendige zu beschraenken.
Technische Details
CVE-2025-30154 betrifft die GitHub Action reviewdog/action-setup@v1, die am 11. Maerz 2025 zwischen 18:42 und 20:31 UTC durch einen Bedrohungsakteur kompromittiert wurde. Der Angreifer manipulierte den v1-Tag so, dass er auf einen Commit verwies, der Schadcode im updateFeatures-Abschnitt enthielt. Dieser Code extrahierte alle in der Workflow-Ausfuehrungsumgebung verfuegbaren Secrets und schrieb sie in die GitHub Actions Workflow-Logs. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass der Angriff keine Authentifizierung erfordert und den Scope aendert -- die kompromittierte Action exponiert Secrets, die ueber die Action selbst hinausgehen. Da weitere reviewdog-Actions (action-shellcheck, action-composite-template, action-staticcheck, action-ast-grep, action-typos) intern action-setup@v1 referenzieren, war die Reichweite des Angriffs erheblich groesser als die einer einzelnen Action. Die Patches wurden in den Commits 3f401fe und f0d342d bereitgestellt.
Häufig gestellte Fragen
Wird CVE-2025-30154 aktiv ausgenutzt?
Ja, CVE-2025-30154 wurde aktiv ausgenutzt. Der Schadcode war am 11. Maerz 2025 zwischen 18:42 und 20:31 UTC in der produktiven Version der GitHub Action aktiv. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt.
Welche Produkte sind von CVE-2025-30154 betroffen?
Betroffen sind reviewdog/action-setup@v1 sowie alle Actions, die diese intern verwenden: reviewdog/action-shellcheck (vor 1.29.2), reviewdog/action-composite-template (vor 0.20.2), reviewdog/action-staticcheck (vor 1.26.2), reviewdog/action-ast-grep (vor 1.26.2) und reviewdog/action-typos (vor 1.17.2). Unabhaengig von der Versionsnummer oder der Pinning-Methode waren alle Nutzer betroffen.
Wie behebe ich CVE-2025-30154?
Aktualisieren Sie alle betroffenen reviewdog-Actions auf die gepatchten Versionen. Rotieren Sie unverzueglich alle Secrets, die in Workflows verfuegbar waren, die zwischen dem 11. Maerz 18:42 und 20:31 UTC ausgefuehrt wurden. Fuehren Sie kuenftig ausschliesslich Commit-Hash-Pinning fuer GitHub Actions ein.
Wie schwerwiegend ist CVE-2025-30154?
Mit einem CVSS-Score von 8.6 (HIGH) und einem EPSS-Score von 15.40 % im 95. Perzentil ist die Schwachstelle als hochriskant einzustufen. Die besondere Gefaehrlichkeit liegt im Supply-Chain-Charakter: Ein einziger kompromittierter Tag betraf zahlreiche nachgelagerte Actions und potenziell Tausende von CI/CD-Pipelines.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.