Más de 23 000 organizaciones vieron expuestas sus secretos, sin querer, después de que cibercriminales lograran comprometer una popular acción de GitHub.
GitHub Actions es una plataforma de integración y entrega continuas (CI/CD) diseñada para optimizar la creación, las pruebas y la implementación de código.
El viernes, investigadores de seguridad detectaron que el código fuente de la popular acción de GitHub tj-actions/changed-files había sido manipulado.
Si los registros de flujo de trabajo son de acceso público (por ejemplo, en repositorios públicos), cualquiera podría leerlos y obtener secretos expuestos. No hay evidencia de que los secretos filtrados se hayan exfiltrado a ningún destino remoto de la red.
Lea más sobre ataques a la cadena de suministro: Error de GitHub expuso repositorios al secuestro.
El incidente ha recibido un número oficial de CVE: CVE-2025-30066. Todas las versiones de la Acción se vieron afectadas, pero GitHub la ha eliminado, por lo que los usuarios deberán buscar implementaciones alternativas.
Es probable que el atacante no buscara secretos en repositorios públicos; ya lo son. Probablemente buscaba comprometer la cadena de suministro de software para obtener otras bibliotecas, binarios y artefactos de código abierto creados con ellos. Cualquier repositorio público que cree paquetes o contenedores como parte de una canalización de CI podría haberse visto afectado. Esto significa que miles de paquetes de código abierto podrían haber sido comprometidos, escribió Endor Labs.
Esto también puede aplicarse a organizaciones empresariales con repositorios privados y públicos. Si estos repositorios comparten secretos de canalización de CI/CD para registros de artefactos o contenedores, estos registros podrían verse comprometidos.
El proveedor de seguridad afirmó no tener evidencia, al momento de escribir este artículo, de que bibliotecas o contenedores de código abierto de nivel inferior se hubieran visto afectados, pero instó a los responsables de mantenimiento e investigadores de seguridad a estar atentos a posibles ataques secundarios.