← Retour aux actualités
The Hacker News25 Sept 2026 · 3 min de lecture

Des GitHub Actions désactivées brièvement rétablies, ravivant le risque de chaîne d’approvisionnement Mini Shai-Hulud

Deux GitHub Actions associées à la campagne de chaîne d’approvisionnement Mini Shai-Hulud ont de nouveau été désactivées après être brièvement redevenues disponibles à la mi-septembre, selon des cherc...

Deux GitHub Actions associées à la campagne de chaîne d’approvisionnement Mini Shai-Hulud ont de nouveau été désactivées après être brièvement redevenues disponibles à la mi-septembre, selon des chercheurs en sécurité. Les dépôts concernés, actions-cool/issues-helper et actions-cool/maintain-one-comment, avaient auparavant été mis hors ligne à la suite d’une compromission en mai 2026.

La société de sécurité Socket a indiqué que les dépôts avaient réapparu le 16 septembre, avec des tags de publication malveillants toujours présents. Par conséquent, les projets qui faisaient référence à ces Actions via des tags de version modifiables auraient pu télécharger et exécuter le code de workflow malveillant lors de leur prochaine exécution CI/CD planifiée ou déclenchée par un événement.

Les dépôts affichent désormais l’avis de GitHub indiquant que l’accès a été désactivé par le personnel en raison d’une violation des conditions d’utilisation. La raison pour laquelle les dépôts sont redevenus accessibles, ni la durée pendant laquelle ils l’ont été, ne sont pas connues.

Les tags existants ont créé une nouvelle exposition

La compromission initiale aurait injecté du code conçu pour collecter les identifiants et autres secrets accessibles aux workflows GitHub Actions, puis les envoyer vers une infrastructure contrôlée par les attaquants. Les chercheurs ont associé cette activité au cluster Mini Shai-Hulud en raison d’un chevauchement avec un domaine d’exfiltration également observé dans des paquets npm compromis liés à l’écosystème @antv.

L’incident illustre le risque associé à l’utilisation de tags tels que @v2 ou @v2.2.1 pour référencer des Actions tierces. Contrairement à un identifiant de commit immuable, un tag peut pointer vers du code modifié ou redevenir disponible après la restauration d’un dépôt en amont. Aucune modification des fichiers de workflow en aval n’était nécessaire pour que les projets concernés exécutent la charge utile précédemment implantée.

Ces Actions sont couramment utilisées pour des tâches de gestion des tickets, notamment le traitement des tickets inactifs et la maintenance des commentaires de bots. Ces workflows peuvent s’exécuter quotidiennement ou chaque fois que des tickets et des demandes de tirage sont ouverts, ce qui peut rendre toute nouvelle exposition rapide et généralisée parmi les utilisateurs de ces Actions.

Réponse recommandée

  • Identifiez toutes les références de workflow aux Actions concernées, notamment actions-cool/issues-helper@v2.2.1.
  • Supprimez les dépendances lorsque cela est possible, ou remplacez-les par un SHA de commit propre et vérifié, créé avant le 18 mai 2026.
  • Renouvelez les secrets qui pourraient avoir été exposés lors d’exécutions de workflows concernés.
  • Examinez les journaux d’Actions afin d’identifier les exécutions réussies après de longues périodes d’échec ou d’inactivité.
  • Examinez l’historique du dépôt et des workflows afin de détecter tout changement inattendu après le 16 septembre.

Les workflows déjà épinglés à un SHA complet de commit connu comme propre et antérieur à la compromission de mai ne seraient pas affectés par le retour temporaire du dépôt.

Partager cet article :TwitterLinkedIn