GitHub actions/checkout blockt Pwn-Request-Angriffe ab Ju…

GitHub schützt die Software-Lieferkette: actions/checkout blockiert ab Juni 2026 Pwn-Request-Angriffe, die pull_request_target ausnutzen. Jetzt updaten!

Pwn-Request-Angriffe

Was sind Pwn-Request-Angriffe?

Pwn-Request-Angriffe

Pwn-Request-Angriffe nutzen eine gefährliche Kombination: den Trigger pull_request_target und bösartigen Code in Pull-Requests. Normalerweise läuft ein Workflow mit eingeschränkten Rechten, wenn er durch einen Fork ausgelöst wird. Aber pull_request_target gibt dem Workflow die vollen Privilegien des Hauptrepositorys – und das ist das Einfallstor.

Ein Angreifer erstellt einen Pull-Request mit manipuliertem Code. Der Workflow checkt den Branch aus und führt den Code aus – mit allen Rechten. Zack, die Lieferkette ist kompromittiert. Das ist kein theoretisches Szenario; es gab bereits reale Angriffe.

Was ändert sich mit dem Update?

Pwn-Request-Angriffe

Ab dem 18. Juni 2026 wird die neueste Version von actions/checkout standardmäßig nur noch den Merge-Commit eines Pull-Requests auschecken, nicht mehr den Branch des Forks. Das klingt unspektakulär, ist aber ein massiver Sicherheitsgewinn. Der bösartige Code im Fork-Branch wird nie ausgeführt.

Du musst nichts tun – außer deine Workflows zu aktualisieren. GitHub empfiehlt, auf die neueste Version von actions/checkout zu wechseln. Alte Versionen bleiben anfällig. Mehr zu GitHub-Updates.

Warum das Update nicht alle Probleme löst

Das Update blockiert einen Angriffsvektor, aber nicht alle. Wer pull_request_target verwendet, sollte trotzdem vorsichtig sein. Meine Meinung: Der Trigger ist ein Sicherheitsrisiko, das man nur mit äußerster Vorsicht einsetzen sollte. Die GitHub-Dokumentation rät ebenfalls dazu, die Aktion nie mit pull_request_target zu kombinieren, ohne die Laufzeitumgebung zu isolieren.

Du solltest deine Workflows überprüfen. Nutzt du pull_request_target? Dann überlege, ob du auf pull_request umsteigen kannst. Oder verwende explizite Berechtigungen. Das Update ist kein Freifahrtschein.

Was bedeutet das für deine CI/CD-Pipeline?

Die Änderung betrifft alle, die GitHub Actions für Continuous Integration und Deployment nutzen. Das ist keine Randnotiz – es betrifft dich, wenn du Open-Source-Projekte betreibst oder Pull-Requests von Forks akzeptierst. Die Sicherheit der Lieferkette steht auf dem Spiel.

Ein Beispiel: Dein Projekt verwendet pull_request_target, um automatisch Kommentare zu PRs zu schreiben. Ein Angreifer reicht einen PR mit schädlichem Code ein. Bisher konnte der Code ausgeführt werden. Nach dem Update nicht mehr. Weitere DevOps-Tipps.

Die Umstellung erfolgt automatisch, sobald du die neueste Version von actions/checkout verwendest. Aber vergiss nicht: Auch andere Aktionen könnten verwundbar sein. Prüfe deine gesamte Pipeline.

Wie aktualisierst du deine Workflows?

Ändere in deiner .github/workflows/*.yml-Datei die Zeile uses: actions/checkout@v3 auf uses: actions/checkout@v4 (oder die neueste Version). Das war’s. Aber teste vorher. Manchmal brechen Änderungen bestehende Abläufe.

Ein Tipp: Setze ein Dependabot-Alert auf dein Repository, damit du über Updates benachrichtigt wirst. So bleibst du auf dem Laufenden. Sicherheit in DevOps ist ein kontinuierlicher Prozess.

Fazit: Ein Schritt in die richtige Richtung

Das Update von GitHub ist ein wichtiger Schritt, um die Software-Lieferkette zu schützen. Es blockiert eine bekannte Angriffsmethode, aber es ist kein Allheilmittel. Du musst wachsam bleiben. Die Bedrohungslage ändert sich ständig.

Eine Sache noch: Viele Entwickler ignorieren Sicherheitsupdates. Tu das nicht. Ein einziger Angriff kann dein ganzes Projekt gefährden. Handle jetzt, bevor es zu spät ist.

Comments

Popular posts from this blog

MODBEACON RAT: Neue Malware nutzt gRPC für verschlüsselte…

TP-Link Tapo 3.18.116 APK Review: Smart Home App Update

Latest Android Games on Aptoide: Discover Trending & New …