← Rapid7

2021 Rapid7 — Codecov CI supply-chain compromise; limited source repository access

2021 Unknown records affected Share on X

Data compromised

Internal source repositories and CI-related secrets (scope per Rapid7 disclosure)

Technical writeup

Rapid7 disclosed it was impacted by the Codecov supply-chain incident in which a tampered Bash uploader could exfiltrate CI secrets; Rapid7 stated threat actors accessed a subset of source code repositories for internal tooling and accessed some credentials used in those CI environments.

Root cause

Third-party CI tooling compromise (Codecov Bash Uploader) enabling access to CI secrets and select repositories

References