Posts

Showing posts with the label Software-Lieferkette

GitHub actions/checkout blockt Pwn-Request-Angriffe ab Ju…

Image
GitHub schützt die Software-Lieferkette: actions/checkout blockiert ab Juni 2026 Pwn-Request-Angriffe, die pull_request_target ausnutzen. Jetzt updaten! Was sind Pwn-Request-Angriffe? Pwn-Request-Angriffe nutzen eine gefährliche Kombination: den Trigger pull_request_target und bösartigen Code in Pull-Requests. Normalerweise läuft ein Workflow mit eingeschränkten Rechten, wenn er durch einen Fork ausgelöst wird. Aber pull_request_target gibt dem Workflow die vollen Privilegien des Hauptrepositorys – und das ist das Einfallstor. Ein Angreifer erstellt einen Pull-Request mit manipuliertem Code. Der Workflow checkt den Branch aus und führt den Code aus – mit allen Rechten. Zack, die Lieferkette ist kompromittiert. Das ist kein theoretisches Szenario; es gab bereits reale Angriffe. Was ändert sich mit dem Update? Ab dem 18. Juni 2026 wird die neueste Version von actions/checkout standardmäßig nur noch den Merge-Commit eines Pull-Requests auschecken, nicht mehr den Branch des Forks....