Dos GitHub Actions comprometidas volvieron en línea y reanudaron la ejecución de malware
Los repositorios se reactivaron sin limpiar tags de release que aún apuntaban al payload de la campaña Mini Shai-Hulud de mayo.
Dos GitHub Actions del proyecto actions-cool fueron deshabilitadas por segunda vez luego de que sus repositorios volvieran a estar accesibles la semana pasada, meses después de haber sido comprometidos durante la campaña Mini Shai-Hulud de mayo de 2026.
Qué ocurrió
Las acciones afectadas son actions-cool/issues-helper y actions-cool/maintain-one-comment. Al visitar cualquiera de los repositorios hoy aparece el mensaje de GitHub indicando que el acceso fue deshabilitado por el personal de la plataforma debido a una violación de sus términos de servicio.
«El 16 de septiembre de 2026, ambos repositorios volvieron a estar accesibles», explicó Karlo Zanki, investigador de Socket. «Sus tags de release no fueron limpiados primero. Siguen apuntando al contenido malicioso introducido el 18 de mayo, así que cualquier workflow que referencie alguna de las acciones por tag de versión reanudó la descarga y ejecución del payload en su siguiente corrida.»
La lectura de Tabuga Intelligence
El incidente expone una propiedad poco discutida del versionado en Git: un tag es un puntero móvil, no un contenido inmutable. Cuando un repositorio se compromete y luego se restaura sin reescribir sus tags, la restauración es cosmética. El código malicioso sigue siendo lo que descarga cualquier pipeline que confíe en la etiqueta.
La práctica defendible en integración continua es anclar dependencias por SHA de commit, no por tag ni por rama. Es más incómodo de mantener y más difícil de leer, y por eso casi nadie lo hace hasta que ocurre algo como esto. La alternativa realista para equipos que no quieren fijar SHA a mano es un proceso de revisión de dependencias de CI con la misma seriedad que se aplica al código propio: inventario explícito, aprobación de cambios de versión, y monitoreo de avisos sobre los proyectos utilizados.
Para la región, donde buena parte del desarrollo corporativo y gubernamental se apoya en plantillas de GitHub Actions copiadas de tutoriales, el riesgo está distribuido y es invisible. Nadie mantiene el inventario de qué acciones de terceros corren dentro de sus pipelines de despliegue —que son, por definición, procesos con credenciales de producción.
Fuente
25 de septiembre de 2026 · The Hacker News