Två GitHub Actions från tredje part som kopplas till Mini Shai-Hulud-kampanjen återaktiverades medan deras versionsetiketter fortfarande pekade på skadlig kod, enligt applikationssäkerhetsföretaget Socket. Åtgärderna actions-cool/issues-helper och actions-cool/maintain-one-comment var åter tillgängliga från den 16 till den 25 september 2026.
Säkerhetsteamet på GitHub hade tagit bort åtgärderna efter att de komprometterades den 18 maj, vilket hindrade nedströms arbetsflöden från att hämta nyttolasten. Socket uppgav att arkiven blev tillgängliga igen den 16 september, men att versionsetiketterna fortfarande pekade på en incheckning med dold kod i filen index.js. Arbetsflöden som använde någon av åtgärderna via en versionsetikett kunde därför hämta och köra nyttolasten vid nästa körning.
Mini Shai-Hulud-angreppet mot leveranskedjan i maj påverkade 323 paket och 639 paketversioner på npm och riktade sig mot utvecklares token, inloggningsuppgifter och CI/CD-hemligheter. Socket uppgav att GitHubs beroendegraf listar omkring 15 000 arkiv som är beroende av issues-helper, men det betyder inte att alla komprometterades. Forskarna hade ännu inte fastställt hur många beroenden som använde ändringsbara etiketter i stället för låsta incheckningar.
Socket fann att båda åtgärderna åter var inaktiverade den 25 september, vilket fick arbetsflöden som hänvisade till dem att misslyckas i stället för att köra nyttolasten. Företaget rekommenderar att söka efter hänvisningar till båda åtgärderna och ta bort dem eller låsa dem till en verifierad ren incheckning, granska körningar sedan den 16 september och byta hemligheter som arbetsflöden med en berörd etikett hade åtkomst till.
Kommentarer
0Inga kommentarer ännu. Skriv den första.