
Karmaşık bir kademeli tedarik zinciri saldırısı, on binlerce depoda kritik CI/CD sırlarını ifşa ederek birden fazla GitHub Action’ı tehlikeye attı. Başlangıçta yaygın olarak kullanılan “tj-actions/changed-files” yardımcı programını hedef alan saldırının, bir rapora göre artık “reviewdog/action-setup@v1” GitHub Action’ının daha önceki bir ihlalinden kaynaklandığına inanılıyor.
CISA, güvenlik açığının 46.0.1 sürümünde düzeltildiğini doğruladı.
Yardımcı programın 23.000’den fazla GitHub deposu tarafından kullanıldığı göz önüne alındığında, olası etki ölçeği geliştirici topluluğunda önemli bir alarm yarattı.