Microsoft et Google corrigent des failles alors que « Cordyceps » se propage dans des dépôts open source
La société de cybersécurité Novee a présenté « Cordyceps » comme une classe de vulnérabilités exploitables dans des chaînes CI/CD au sein de dépôts open source, permettant à des attaquants de voler des identifiants, d’injecter du code malveillant et de perturber les opérations de certaines des plus grandes organisations logicielles. Ces failles ont été repérées dans des dépôts appartenant à Microsoft, Google, Apache, Cloudflare et la Python Software Foundation. Les organisations concernées indiquent avoir corrigé ces vulnérabilités.