VMTech
Razgovarajmo

Tagovi GitHub Actions preusmereni na lažne commitove — kradu CI/CD akreditive

Tagovi GitHub Actions preusmereni na lažne commitove — kradu CI/CD akreditive

Kolege, želim da skrenem pažnju u oblasti kibernetske bezbednosti: kompromitovan je GitHub Action actions-cool/issues-helper.
StepSecurity je otkrio da svi tagovi ukazuju na lažne commitove sa zlonamernim kodom. Kod preuzima Bun, čita memoriju Runner.Worker da izvuče akreditive i šalje ih na t.m-kosche[.]com.
Takođe je kompromitovano 15 tagova actions-cool/maintain-one-comment. GitHub je onemogućio pristup.
Samo workflow-i zaključani na puni SHA ostaju bezbedni.
Zašto je važno: napadači dobijaju izvršenje u CI/CD i kradu kredencijale, ugrožavajući lanac snabdevanja.
Da li Vi zakačujete akcije na puni SHA ili planirate druge mere?
#kibernetskaBezbednost #lanacSnabdevanja #CI_CD #GitHubAkcije

Otvorena analitika
Na sajtu 0 pregleda
min čitanja 1 19.05.2026
Na Instagramu 5 pregleda
Na Instagramu 1 doseg
Instagram

Tagovi GitHub Actions preusmereni na lažne commitove — kradu CI/CD akreditive

Otvorite objavu na Instagramu ↗