AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Ataque a la cadena de suministro de Tj-actions, expuso a 23 000 organizaciones

Más de 23 000 organizaciones vieron expuestas sus secretos, sin querer, después de que cibercriminales lograran comprometer una popular acción de GitHub.

GitHub Actions es una plataforma de integración y entrega continuas (CI/CD) diseñada para optimizar la creación, las pruebas y la implementación de código.

El viernes, investigadores de seguridad detectaron que el código fuente de la popular acción de GitHub tj-actions/changed-files había sido manipulado.

Si los registros de flujo de trabajo son de acceso público (por ejemplo, en repositorios públicos), cualquiera podría leerlos y obtener secretos expuestos. No hay evidencia de que los secretos filtrados se hayan exfiltrado a ningún destino remoto de la red.

Lea más sobre ataques a la cadena de suministro: Error de GitHub expuso repositorios al secuestro.

El incidente ha recibido un número oficial de CVE: CVE-2025-30066. Todas las versiones de la Acción se vieron afectadas, pero GitHub la ha eliminado, por lo que los usuarios deberán buscar implementaciones alternativas.

Es probable que el atacante no buscara secretos en repositorios públicos; ya lo son. Probablemente buscaba comprometer la cadena de suministro de software para obtener otras bibliotecas, binarios y artefactos de código abierto creados con ellos. Cualquier repositorio público que cree paquetes o contenedores como parte de una canalización de CI podría haberse visto afectado. Esto significa que miles de paquetes de código abierto podrían haber sido comprometidos, escribió Endor Labs.

Publicidad728×90 — In-Article

Esto también puede aplicarse a organizaciones empresariales con repositorios privados y públicos. Si estos repositorios comparten secretos de canalización de CI/CD para registros de artefactos o contenedores, estos registros podrían verse comprometidos.

El proveedor de seguridad afirmó no tener evidencia, al momento de escribir este artículo, de que bibliotecas o contenedores de código abierto de nivel inferior se hubieran visto afectados, pero instó a los responsables de mantenimiento e investigadores de seguridad a estar atentos a posibles ataques secundarios.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard