← Zurück zu den Neuigkeiten
The Hacker News25 Sept 2026 · 2 Min. Lesezeit

Deaktivierte GitHub Actions kurzzeitig wieder verfügbar und Mini-Shai-Hulud-Lieferkettenrisiko erneut eröffnet

Zwei mit der Mini-Shai-Hulud-Lieferkettenkampagne in Verbindung stehende GitHub Actions wurden laut Sicherheitsforschern erneut deaktiviert, nachdem sie Mitte September kurzzeitig wieder verfügbar war...

Zwei mit der Mini-Shai-Hulud-Lieferkettenkampagne in Verbindung stehende GitHub Actions wurden laut Sicherheitsforschern erneut deaktiviert, nachdem sie Mitte September kurzzeitig wieder verfügbar waren. Die betroffenen Repositories actions-cool/issues-helper und actions-cool/maintain-one-comment waren nach einer Kompromittierung im Mai 2026 zuvor vom Netz genommen worden.

Das Sicherheitsunternehmen Socket teilte mit, dass die Repositories am 16. September wieder erschienen seien, wobei die bösartigen Release-Tags weiterhin vorhanden waren. Dadurch konnten Projekte, die über veränderliche Versions-Tags auf die Actions verwiesen, bei ihrer nächsten geplanten oder ereignisgesteuerten CI/CD-Ausführung den bösartigen Workflow-Code herunterladen und ausführen.

Die Repositories zeigen nun einen GitHub-Hinweis an, wonach der Zugriff wegen eines Verstoßes gegen die Nutzungsbedingungen durch Mitarbeiter deaktiviert wurde. Es ist unklar, warum die Repositories erneut zugänglich wurden oder wie lange sie verfügbar blieben.

Bestehende Tags führten zu erneuter Gefährdung

Berichten zufolge fügte die ursprüngliche Kompromittierung Code ein, der Anmeldedaten und andere für GitHub-Actions-Workflows verfügbare Geheimnisse sammeln und anschließend an eine von den Angreifern kontrollierte Infrastruktur senden sollte. Die Forscher brachten die Aktivität anhand von Überschneidungen mit einer Exfiltrationsdomain, die auch in kompromittierten npm-Paketen im Zusammenhang mit dem @antv-Ökosystem beobachtet wurde, mit dem Mini-Shai-Hulud-Cluster in Verbindung.

Der Vorfall verdeutlicht ein Risiko bei der Verwendung von Tags wie @v2 oder @v2.2.1 zur Referenzierung von Actions Dritter. Anders als eine unveränderliche Commit-Kennung kann ein Tag auf veränderten Code verweisen oder erneut verfügbar werden, nachdem ein Upstream-Repository wiederhergestellt wurde. Betroffene Projekte mussten keine Änderungen an ihren nachgelagerten Workflow-Dateien vornehmen, um die zuvor platzierte Schadlast auszuführen.

Diese Actions werden häufig für Aufgaben der Issue-Verwaltung verwendet, darunter die Bearbeitung inaktiver Issues und die Pflege von Bot-Kommentaren. Solche Workflows können täglich oder bei der Erstellung von Issues und Pull Requests ausgeführt werden, wodurch eine erneute Gefährdung unter Nutzern der Actions potenziell schnell und weitreichend sein kann.

Empfohlene Maßnahmen

  • Identifizieren Sie alle Workflow-Referenzen auf die betroffenen Actions, einschließlich actions-cool/issues-helper@v2.2.1.
  • Entfernen Sie die Abhängigkeiten nach Möglichkeit oder ersetzen Sie sie durch eine verifizierte, saubere Commit-SHA, die vor dem 18. Mai 2026 erstellt wurde.
  • Rotieren Sie Geheimnisse, die bei betroffenen Workflow-Ausführungen offengelegt worden sein könnten.
  • Prüfen Sie Actions-Protokolle auf erfolgreiche Ausführungen nach längeren Ausfällen oder Inaktivität.
  • Untersuchen Sie die Repository- und Workflow-Historie auf unerwartete Änderungen nach dem 16. September.

Workflows, die bereits auf eine bekanntermaßen saubere vollständige Commit-SHA aus der Zeit vor der Kompromittierung im Mai festgelegt waren, gelten vermutlich nicht als von der vorübergehenden Rückkehr des Repositories betroffen.

Diesen Artikel teilen:TwitterLinkedIn