Dos GitHub Actions asociadas con la campaña de cadena de suministro Mini Shai-Hulud fueron deshabilitadas nuevamente después de estar disponibles brevemente a mediados de septiembre, según investigadores de seguridad. Los repositorios afectados, actions-cool/issues-helper y actions-cool/maintain-one-comment, habían sido retirados previamente tras una vulneración en mayo de 2026.
La empresa de seguridad Socket indicó que los repositorios reaparecieron el 16 de septiembre con las etiquetas de lanzamiento maliciosas aún intactas. Como resultado, los proyectos que hacían referencia a las Actions mediante etiquetas de versión mutables podrían haber descargado y ejecutado el código malicioso del flujo de trabajo durante su siguiente ejecución de CI/CD programada o activada por eventos.
Los repositorios ahora muestran el aviso de GitHub que indica que el acceso ha sido deshabilitado por el personal debido a una infracción de los términos de servicio. No está claro por qué los repositorios volvieron a ser accesibles ni durante cuánto tiempo permanecieron disponibles.
Las etiquetas existentes generaron una exposición renovada
Según los informes, la vulneración original insertó código diseñado para recopilar credenciales y otros secretos disponibles para los flujos de trabajo de GitHub Actions y luego enviarlos a infraestructura controlada por los atacantes. Los investigadores vincularon la actividad con el grupo Mini Shai-Hulud basándose en la coincidencia con un dominio de exfiltración también observado en paquetes npm comprometidos vinculados al ecosistema @antv.
El incidente ilustra un riesgo asociado al uso de etiquetas como @v2 o @v2.2.1 para hacer referencia a Actions de terceros. A diferencia de un identificador de commit inmutable, una etiqueta puede apuntar a código modificado o volver a estar disponible después de que se restaure un repositorio upstream. No fue necesario realizar modificaciones en los archivos de flujo de trabajo downstream para que los proyectos afectados ejecutaran la carga útil implantada previamente.
Estas Actions se utilizan habitualmente para tareas de gestión de incidencias, incluida la gestión de incidencias inactivas y el mantenimiento de comentarios de bots. Estos flujos de trabajo pueden ejecutarse diariamente o cada vez que se abren incidencias y solicitudes de extracción, lo que podría hacer que cualquier exposición renovada fuera rápida y generalizada entre los usuarios de las Actions.
Respuesta recomendada
- Identifique todas las referencias de flujos de trabajo a las Actions afectadas, incluida actions-cool/issues-helper@v2.2.1.
- Elimine las dependencias cuando sea posible o sustitúyalas por un SHA de commit limpio y verificado creado antes del 18 de mayo de 2026.
- Rote los secretos que puedan haber quedado expuestos en ejecuciones de flujos de trabajo afectadas.
- Revise los registros de Actions para detectar ejecuciones exitosas posteriores a períodos prolongados de fallos o inactividad.
- Examine el historial del repositorio y de los flujos de trabajo en busca de cambios inesperados posteriores al 16 de septiembre.
No se considera que los flujos de trabajo ya fijados a un SHA completo de commit conocido como limpio y anterior a la vulneración de mayo se vean afectados por el retorno temporal del repositorio.
