CVE-2026-33634: Aquasecurity Trivy Embedded Malicious Code Vulnerability

Added to the CISA Known Exploited Vulnerabilities catalog on 26 Mar 2026. Vendor: Aquasecurity. Product: Trivy.

Aquasecurity Trivy contains an embedded malicious code vulnerability that could allow an attacker to gain access to everything in the CI/CD environment, including all tokens, SSH keys, cloud credentials, database passwords, and any sensitive configuration in memory.

Required action: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. (due 09 Apr 2026)