Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

FortiBleed apunta a los firewalls FortiGate con 110 millones de operaciones de recopilación de credenciales

Claude Tag de Anthropic aprende sobre su empresa mediante un mensaje de Slack a la vez

La orden ejecutiva de Trump fija la fecha límite para la transición criptográfica poscuántica federal hasta 2030

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»GitHub actualiza acciones/pagos para bloquear patrones comunes de ataque de solicitudes de Pwn
Identidad

GitHub actualiza acciones/pagos para bloquear patrones comunes de ataque de solicitudes de Pwn

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 23, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan23 de junio de 2026Seguridad del flujo de trabajo/Cadena de suministro de software

GitHub busca fortalecer la seguridad de su cadena de suministro de software actualizando «actions/checkout» para bloquear ataques de solicitud pwn que explotan el uso peligroso de los activadores «pull_request_target flowflow» para ejecutar código malicioso con privilegios completos en el flujo de trabajo.

A partir del 18 de junio de 2026, la última versión de «actions/checkout», la acción oficial de GitHub para verificar repositorios para ejecutores de flujo de trabajo, rechaza los patrones de solicitud pwn comunes de forma predeterminada. Este cambio se respaldará en todas las versiones principales actualmente compatibles el 16 de julio de 2026.

«Actions/checkout v7 se niega a recuperar el código de solicitud de extracción de bifurcación en los flujos de trabajo pull_request_target y flowwork_run (este último solo si flow_run.event es un evento pull_request*)», agregó.

A menos que la solicitud de extracción provenga de una bifurcación y el autor del flujo de trabajo opte explícitamente por no establecer el indicador «allow-unsafe-pr-checkout» en «true» en «actions/checkout», se produce un rechazo si se cumple alguno de los siguientes criterios:

Repositorio: se resuelve bifurcar el encabezado de solicitud de extracción o fusionar SHA de confirmación

Este cambio tiene como objetivo prevenir la forma más común de solicitudes pwn en el ecosistema de Acciones. Como resultado, «acciones/compra» falla para «eventos pull_request_target» de bifurcaciones con entradas no seguras.

«Pull_request_target» es un activador de flujo de trabajo que se ejecuta automáticamente, sin aprobación manual, cuando se abre o se vuelve a abrir una solicitud de extracción, o cuando se actualiza la rama principal de una solicitud de extracción. Es importante tener en cuenta que el evento se ejecuta en el contexto de la rama predeterminada del repositorio base y puede exponer secretos y privilegios GITHUB_TOKEN con permisos de lectura y escritura.

«La ejecución de código que no es de confianza en un disparador pull_request_target puede generar vulnerabilidades de seguridad», dice GitHub en su documentación. «Estas vulnerabilidades incluyen envenenamiento de la caché y permitir el acceso no deseado a permisos de escritura y secretos».

El peligro surge cuando «pull_request_target» se combina con «actions/checkout» para descargar y ejecutar código enviado por una bifurcación que no es de confianza. Si un atacante malicioso envía una solicitud de extracción que contiene un script malicioso y su flujo de trabajo verifica y ejecuta ese código, el atacante podría robar GITHUB_TOKEN y otros secretos, lo que lleva al llamado ataque de solicitud pwn.

«Los flujos de trabajo desencadenados por pull_request_target se ejecutan utilizando el GITHUB_TOKEN, el secreto y el acceso a la caché de rama predeterminada del repositorio base», dice GitHub. «Verificar el comienzo de una solicitud de extracción no revisada desde una bifurcación dentro de uno de estos flujos de trabajo generalmente permite que el código controlado por el atacante se ejecute con todos los privilegios del flujo de trabajo».

En los últimos meses, muchos ataques en cadena de software han convertido este comportamiento en un arma. El más grave de ellos fue el compromiso de múltiples paquetes relacionados con el sistema de compilación Nx como parte de una campaña con nombre en código s1ngularity, así como PostHog, TanStack y el popular paquete Emacs «kubernetes-el/kubernetes-el».

«Pull_request_target fue diseñado para una automatización confiable en torno a las solicitudes de extracción, incluido el etiquetado, los comentarios y la aplicación de metadatos del proyecto», dijo Socket. «Sin embargo, el paso de pago controla qué código se coloca realmente en el espacio de trabajo del corredor. Extraer código de una solicitud de extracción bifurcada podría dar como resultado que el flujo de trabajo ejecute código controlado por el atacante con los privilegios del repositorio base».

Dicho esto, la subsidiaria propiedad de Microsoft enfatizó que otros tipos de eventos distintos de pull_request_target (como issues_comment) o solicitudes pwn activadas a través de otros medios como git o GitHub CLI están fuera del alcance de este cambio.

«Este cambio solo bloquea las comprobaciones del encabezado de solicitud de extracción de la bifurcación y las confirmaciones de fusión», agregó. «La verificación de otros repositorios que no son de confianza no está bloqueada. Por ejemplo, configurar el repositorio: en un repositorio de terceros no relacionado no está bloqueada. La extracción y ejecución de código que no es de confianza en un evento privilegiado sigue siendo un riesgo para las solicitudes de pwn y debe considerarse».

Para contrarrestar los riesgos que plantea ‘pull_request_target’, se anima a los desarrolladores a evaluar ‘pull_request_target’ y usarlo solo cuando sea necesario, cambiar a ‘pull_request’ cuando el flujo de trabajo no requiera permisos elevados o acceso a secretos, limitar los permisos otorgados al flujo de trabajo y garantizar que las entradas de control del usuario no provoquen la ejecución de código que no es de confianza.

«Las protecciones en esta actualización son sólo para pagos realizados a través de Acciones/Pagos», dijo Socket. «Como tal, se trata de una barrera de seguridad en lugar de una solución completa para la seguridad de las acciones. Los flujos de trabajo que se ejecutan con secretos, permisos de escritura, permisos de implementación o acceso público OIDC aún requieren una revisión cuidadosa».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleMeta estrena gafas inteligentes nuevas y asequibles bajo su propia marca
Next Article HaloBraid recauda 7 millones de dólares de Seven Seven Six para eliminar las citas de peluquería de 6 horas
corp@blsindustriaytecnologia.com
  • Website

Related Posts

FortiBleed apunta a los firewalls FortiGate con 110 millones de operaciones de recopilación de credenciales

junio 23, 2026

La orden ejecutiva de Trump fija la fecha límite para la transición criptográfica poscuántica federal hasta 2030

junio 23, 2026

Según se informa, las habilidades falsas de los agentes de IA pasan los análisis de seguridad y llegan a 26.000 agentes

junio 23, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

FortiBleed apunta a los firewalls FortiGate con 110 millones de operaciones de recopilación de credenciales

Claude Tag de Anthropic aprende sobre su empresa mediante un mensaje de Slack a la vez

La orden ejecutiva de Trump fija la fecha límite para la transición criptográfica poscuántica federal hasta 2030

Según se informa, las habilidades falsas de los agentes de IA pasan los análisis de seguridad y llegan a 26.000 agentes

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.