Posts

Showing posts with the label DevOps

GitHub actions/checkout blockt Pwn-Request-Angriffe ab Ju…

Image
GitHub schützt die Software-Lieferkette: actions/checkout blockiert ab Juni 2026 Pwn-Request-Angriffe, die pull_request_target ausnutzen. Jetzt updaten! Was sind Pwn-Request-Angriffe? Pwn-Request-Angriffe nutzen eine gefährliche Kombination: den Trigger pull_request_target und bösartigen Code in Pull-Requests. Normalerweise läuft ein Workflow mit eingeschränkten Rechten, wenn er durch einen Fork ausgelöst wird. Aber pull_request_target gibt dem Workflow die vollen Privilegien des Hauptrepositorys – und das ist das Einfallstor. Ein Angreifer erstellt einen Pull-Request mit manipuliertem Code. Der Workflow checkt den Branch aus und führt den Code aus – mit allen Rechten. Zack, die Lieferkette ist kompromittiert. Das ist kein theoretisches Szenario; es gab bereits reale Angriffe. Was ändert sich mit dem Update? Ab dem 18. Juni 2026 wird die neueste Version von actions/checkout standardmäßig nur noch den Merge-Commit eines Pull-Requests auschecken, nicht mehr den Branch des Forks....

GitHub gehackt: 3.800 Repos gestohlen

Image
GitHub bestätigt Datenleck: Hacker erbeuten über 3.800 interne Repositories. Ein kompromittiertes Mitarbeiter-Gerät war der Einstiegspunkt für die TeamP… Was geschah bei GitHub? Am Dienstag bestätigte GitHub einen schwerwiegenden Sicherheitsvorfall. Die berüchtigte Hackergruppe TeamPCP hatte sich Zugang zu über 3.800 internen Repositories verschafft. Der Einstieg erfolgte über ein kompromittiertes Mitarbeiter-Gerät – ein klassischer Fall von Credential Theft. Die Angreifer nutzten gestohlene Anmeldedaten, um sich in das interne Netzwerk von GitHub einzuschleichen. Das Erschreckende: Die Hacker boten die erbeuteten Daten – darunter Source Code und interne Organisationsstrukturen – auf einem Cybercrime-Forum zum Verkauf an. GitHub betont jedoch, dass keine Kundendaten aus externen Repositories betroffen seien. Dennoch wirft der Vorfall Fragen zur Sicherheit von Entwickler-Plattformen auf. Warum betrifft das auch Sie? Sie nutzen GitHub für Ihre Projekte? Dann sind Sie indirekt betro...