Pesquisadores da empresa de segurança Novee Security identificaram uma vulnerabilidade em sistemas de integração contínua e entrega contínua (CI/CD) que permite a qualquer pessoa com uma conta gratuita assumir o controle de repositórios de código de grandes organizações.
A falha, batizada de Cordyceps, afeta dezenas de empresas, incluindo Microsoft, Google, Apache e Cloudflare. A descoberta foi divulgada após a análise de cerca de 30 mil repositórios de alto impacto. Mais de 300 deles estavam completamente vulneráveis.
O que são pipelines CI/CD
Pipelines CI/CD são sistemas automatizados que testam, constroem e publicam software sempre que um desenvolvedor propõe uma mudança no código. Basicamente, eles garantem que nenhuma atualização quebrada chegue aos usuários finais.
O problema identificado pelos pesquisadores está na forma como esses sistemas lidam com propostas de mudança feitas por contribuidores externos. Qualquer pessoa pode enviar uma sugestão de alteração de código para um projeto aberto, algo chamado de pull request. O perigo é que, em muitos projetos, esse tipo de contribuição aciona automaticamente o pipeline com permissões elevadas.
Isso significa que um atacante sem qualquer vínculo com a organização consegue injetar comandos maliciosos no processo de construção do software. Com isso, pode roubar credenciais, executar código arbitrário ou assumir o controle total do repositório.
