Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
GitHub hat beschlossen, eine der wiederkehrendsten Angriffswege gegen die Software-Versorgungskette zu härten: ab 18. Juni 2026 die offizielle Aktion Aktionen / Kasse Stoppen Sie die Annahme gemeinsamer "Pwn Requests"-Muster, die den Trigger standardmäßig explodieren _ Anfrage _ Ziel schädlichen Code mit Basis-Repository-Privilegien auszuführen. Die Maßnahme wird zuerst in der neuesten Version (v7) angewendet und, wie vom Unternehmen angekündigt, wird wieder auf die wichtigsten unterstützten Versionen am 16. Juli 2026.
Die wichtigste technische Modifikation ist, dass Aktionen / Kasse v7 weigert sich, den Code der Anfrage zu bringen, wenn es von einer Gabel kommt und bestimmte Bedingungen erfüllt sind- z.B. wenn der Repository-Parameter auf die Gabel zeigt und das Ref ref refs / Pull /... / head or refs / Pull /... / Merge entspricht - es sei denn, der Flow-Autor wählt ausdrücklich aus, den Schutz mit dem erlaubt-unsafe-pr-Checkout = true zu deaktivieren. Die Aktion gilt auch diese Einschränkung im Workflow _ Ausführungsabläufe ausführen, die mit Pull _ Request Events zusammenhängen.

Verstehen, warum es darum geht, sich daran zu erinnern, wie Pull _ Request _ Target funktioniert: Dieses Ereignis läuft im Kontext des Standardzweigs des Basis-Repositorys und lädt durch Design eine GITHUB _ TOKEN mit Lese- und Schreibgenehmigungen und kann auf Geheimnisse zugreifen. Wenn in diesem Fluss der Code von einem Beitrager von einer Gabel gesendet wird heruntergeladen und ausgeführt, kann ein Angreifer Skripte eingeben, die Zeichen stehlen, Gift Caches oder Missbrauch Privilegien, bösartige Änderungen zu veröffentlichen. Neuere Angriffe, die ähnliche Vektoren nutzten, beeinflussten empfindliche Projekte und Pakete, darunter Vorfälle, die Ökosysteme wie Nx und beliebte Pakete anderer Organisationen beeinträchtigten.
Die GitHub-Initiative reduziert deutlich das Risiko des häufigsten Musters von pwn-Anforderungen, aber keine vollständige Lösung. Der neue Schutz greift nur dann ein, wenn die Kasse durch Aktionen / Kasse durchgeführt wird: Nichts verhindert, dass ein Fluss git läuft, mit GitHubs CLI oder einer anderen externen Aktion, um unzuverlässigen Code zu erhalten, oder blockiert andere Ereignisse, die missbraucht verwendet werden können. Daher gibt es immer noch Risikovektoren, die eine menschliche Überprüfung und zusätzliche Kontrollen erfordern.
Für Teams und Sicherheitsbeamte sollte diese Nachricht in konkrete und unmittelbare Aktionen übersetzt werden. Die erste ist, die Ströme zu aktualisieren, die Aktionen / Checkout und testen Sie die v7-Version; überprüfen Sie die Workflows, die von Pull _ Anfrage _ Ziel abhängen und fragen, ob sie wirklich mit Geheimnissen oder mit hohen Berechtigungen laufen müssen. In vielen Fällen ist die sichere Alternative, Zug zu ersetzen _ Anfrage _ Ziel durch Ziehen _ Anfrage wenn die grundlegenden Repository-Privilegien nicht erforderlich sind, oder die GITHUB _ TOKEN-Rechte durch die Schlüsselberechtigungen im Workflow streng zu begrenzen.
Zusätzlich zu wechselnden Triggern und Versionen ist es angebracht, operative Praktiken zu übernehmen: menschliche Überprüfungen zu verlangen, bevor Workflows mit Privilegien über PRs von Gabeln laufen, um den direkten Verbrauch von Geheimnissen in Jobs zu vermeiden, die externe Eingaben verarbeiten und nicht zu ermöglichen, nicht zu erlauben-unsafe-pr-Check out außer in sehr gerechtfertigten Umständen und mit kompensatorischen Kontrollen. Es wird auch empfohlen, wiederverwendbare Handlungen zu konsolidieren, die nur im Basis-Repository liegen und branchenspezifische Schutz- und Überprüfungsrichtlinien umzusetzen, um automatische Durchführungen ohne Überwachung zu vermeiden.

Aus Sicht der Supply-Chain-Governance ist diese Verbesserung begrüßenswert, weil sie als Guarrail wirkt, die gemeinsame Konfigurationsfehler verhindert. Allerdings sollten die Teams dies als Teil eines breiteren Ansatzes betrachten, der Workflow-Audits, die Verringerung des Bereichs der Privilegien und die Nutzung moderner Mechanismen wie OIDC für Bereitstellungen beinhaltet (die die statische Geheimabhängigkeit minimieren).
Wenn Sie die Implementierung überprüfen oder Ihre Ströme aktualisieren möchten, sehen Sie das offizielle Aktions-Repository in GitHub, um den Starts zu folgen: Aktionen / Kasse in GitHub. Um die Implikationen des Ereignisses zu verstehen, die die größten Sorgen hervorrufen, erklärt offizielle Dokumentation über Pull _ Request _ Target, warum dieser Auslöser vorsichtig sein muss: Kopie _ Anfrage _ Ziel. Es ist auch nützlich, die GitHub Actions-Härtungsführungen zu lesen, um zusätzliche Steuerungen anzuwenden: Sicherheitsschande für GitHub Aktionen.
Kurz gesagt, die Aktualisierung von Aktionen / Checkout ist ein positiver Schritt, der den am meisten genutzten Vektor von pwn-Anforderungen blockiert, aber nicht die Notwendigkeit einer breiteren operativen und technischen Politik ersetzt: Audit-Workflows, Minimierung von Berechtigungen, Vermeiden Sie unberevidierten Code bei privilegierten Ereignissen und aktualisieren Sie regelmäßig muss Teil der Routine sein, um die Lieferkette zu schützen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...