Vulnerabilità · 98 giorni fa
GitHub sta trasformando un flusso che molti consideravano affidabile di default in un controllo che fallisce subito. Il punto non è il checkout in sé, ma i job privilegiati che eseguono codice di una pull request non verificata con il GITHUB_TOKEN e i secrets del repository base: quando smettono di funzionare, fanno emergere fiducia implicita che prima restava nascosta.
Con actions/checkout v7 GitHub blocca per default i pattern più comuni di “pwn request” in pull_request_target e in alcuni eventi workflow_run. La protezione è già attiva su v7 e verrà retroportata alle versioni major ancora supportate il 16 luglio 2026; i workflow fissati a un tag major fluttuante la riceveranno automaticamente, quelli ancorati a SHA o versioni specifiche dovranno essere aggiornati.
Per chi gestisce GitHub Actions, il guasto visibile è il segnale utile: indica workflow che stavano trattando come fidato codice arrivato da fork dentro un job con privilegi del repository base. Lo stesso problema resta in qualunque CI/CD che faccia girare PR non fidate sotto un contesto privilegiato.
3 fonti che coprono questa storia
GitHub Updates actions/checkout to Block Common Pwn Request Attack Patterns
GitHub’s actions/checkout v7 now blocks risky fork PR checkouts in privileged workflows to reduce common pwn request attacks.
GitHub Actions hardens checkout security to block ‘pwn request’ attacks
After years of trying to educate developers to use pull_request_target securely, the platform finally implements stronger defaults.
GitHub Actions Checkout Now Blocks Risky pull_request_target...
GitHub Actions checkout now blocks risky pull_request_target checkouts by default to help prevent pwn request supply chain attacks.
Part of the PlainSec briefing for 2026-06-24