{"cvss":0.0,"datePublished":"2026-03-26","dateUpdated":"2026-03-26","description":"Aquasecurity Trivy contains an embedded malicious code vulnerability that could allow an attacker to gain access to everything in the CI/CD environment, including all tokens, SSH keys, cloud credentials, database passwords, and any sensitive configuration in memory.","dueDate":"2026-04-09","id":"CVE-2026-33634","kev_catalogs":["cisa"],"knownRansomwareCampaignUse":"Unknown","notes":"This vulnerability involves a supply‑chain compromise in a product that may be used across multiple products and environments. Additional vendor‑provided guidance must be followed to ensure full remediation. For more information, please see: https://github.com/advisories/GHSA-69fq-xp46-6x23 ; https://nvd.nist.gov/vuln/detail/CVE-2026-33634","product":"Trivy","requiredAction":"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.","severity":"HIGH","source":"cisa_known_exploited","title":"Aquasecurity Trivy Embedded Malicious Code Vulnerability","vendor":"Aquasecurity"}