Aqua Security Trivy
Actively maintainedaquasecurity/trivy-action · Apache-2.0
Runs Trivy as GitHub action to scan your Docker container image for vulnerabilities
★ 1.4k starsLast commit 1 months agoLatest v0.36.0
C
69
/ 100
Security signals
OpenSSF Scorecard6.7 / 10
SECURITY.md presentNo
Immutable releasesEnabled
Known vulnerabilities2 advisory(ies)
- CVE-2026-33634critical
Trivy ecosystem supply chain was briefly compromised
Published Mar 24, 2026 - CVE-2026-26189moderate
Trivy Action has a script injection via sourced env file in composite action
Published Feb 18, 2026
How to use it safely
Recommended: pin to commit SHA
uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # v0.36.0Mutable tags like v0.36.0 can be rewritten to point at malicious commits. Pinning to the full commit SHA is the only reference GitHub guarantees immutable.
Full workflow example
steps: - uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # v0.36.0
Score breakdown
Security (35%)50
Popularity (20%)66
Maintenance (30%)91
Reliability (15%)70