Siber Güvenlik

GitHub, actions/checkout'u Yaygın Pwn Request Saldırılarına Karşı Güncelledi

GitHub, actions/checkout'u Yaygın Pwn Request Saldırılarına Karşı Güncelledi
Malta Mavi Lagün'de İngilizce

GitHub, yazılım tedarik zinciri güvenliğini pekiştirmek için resmi "actions/checkout" aracını güncelliyor. Bu güncellemeyle hedef alınan tehdit, "pull_request_target" iş akışı tetikleyicisinin riskli biçimde kullanılması yoluyla kötü amaçlı kodun iş akışının tam yetkileriyle çalıştırılmasına imkân tanıyan pwn request saldırıları.

18 Haziran 2026 itibarıyla yürürlüğe giren bu değişiklikle birlikte, bir repoyu iş akışının çalışma ortamına çeken "actions/checkout" aracının son sürümü, yaygın pwn request kalıplarını artık varsayılan olarak reddediyor. Güncellemenin desteklenen tüm ana sürümlere 16 Temmuz 2026 tarihinde aktarılması planlanıyor.

GitHub'ın açıklamasına göre "actions/checkout v7, fork'lu pull request kodunu pull_request_target ve workflow_run iş akışlarında çekmeyi reddediyor; ikincisi yalnızca workflow_run.event değeri bir pull_request* olayı olduğunda geçerli."

Bu engelleme, pull request bir fork'tan geldiğinde ve belirli koşullardan herhangi biri karşılandığında devreye giriyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News