GitHub rende visibili i workflow privilegiati insicuri

GitHub sta trasformando un flusso che molti consideravano affidabile di default in un controllo che fallisce subito. Il punto non è il checkout in sé, ma i job privilegiati che eseguono codice di una pull request non verificata con il GITHUB_TOKEN e i secrets del repository base: quando smettono di funzionare, fanno emergere fiducia implicita che prima restava nascosta. Con actions/checkout v7 GitHub blocca per default i pattern più comuni di “pwn request” in pull_request_target e in alcuni eventi workflow_run. La protezione è già attiva su v7 e verrà retroportata alle versioni major ancora supportate il 16 luglio 2026; i workflow fissati a un tag major fluttuante la riceveranno automaticamente, quelli ancorati a SHA o versioni specifiche dovranno essere aggiornati. Per chi gestisce GitHub Actions, il guasto visibile è il segnale utile: indica workflow che stavano trattando come fidato codice arrivato da fork dentro un job con privilegi del repository base. Lo stesso problema resta in qualunque CI/CD che faccia girare PR non fidate sotto un contesto privilegiato.

Part of the PlainSec briefing for 2026-06-24

Editions

Sources