← Back to browse · API

CVE-2026-33634

Severity
CRITICAL
CVSS
9.4
EPSS
0.59164
Risk score
83.31
CISA KEV
Yes
PoC
Yes
Published
2026-03-26
Modified
2026-03-26
First seen
2026-08-07
Aliases
EUVD-2026-14601, GHSA-69FQ-XP46-6X23
Products
Aquasecurity:Trivy, aquasecurity:setup-trivy < 0.2.6, aquasecurity:trivy = 0.69.4, aquasecurity:trivy-action < 0.35.0, berriai:LiteLLM 1.82.7, ≤ 1.82.8, linux, suse, team-telnyx:telnyx 4.87.1, ≤ 4.87.2
Sources
packetstorm e760ebd193aaec6c0d4acb9c|CVE-2026-33634
github f7f5343b1a2ae30722405b49|CVE-2026-33634
euvd EUVD-2026-14601
cisa.gov CVE-2026-33634

Description

Aquasecurity Trivy contains an embedded malicious code vulnerability that could allow an attacker to gain access to everything in the CI/CD environment, including all tokens, SSH keys, cloud credentials, database passwords, and any sensitive configuration in memory.

References