My News ← 戻る

GitHub、actions/checkoutをアップデートしてPwn Request攻撃パターンをブロック

GitHub、actions/checkoutをアップデートしてPwn Request攻撃パターンをブロック

項目 内容
ジャンル セキュリティ
日付 2026-06-24
元記事 The Hacker News

要約

GitHubは公式チェックアウトアクション「actions/checkout」をアップデートし、CI/CDパイプラインにおける「Pwn Request」攻撃パターンへの対策を強化した。Pwn RequestはプルリクエストイベントをトリガーにするGitHub Actionsワークフローの設計上の問題を悪用し、フォークしたリポジトリから悪意のあるコードを高い権限で実行させる攻撃手法だ。pull_request_targetトリガーを使用しているリポジトリが特に影響を受けやすく、過去にも多数のオープンソースプロジェクトで実際の被害が発生している。今回のアップデートにより、既知の危険なワークフロートリガーパターンが検出・ブロックされるようになる。CI/CDセキュリティはソフトウェアサプライチェーン全体のリスク管理において重要であり、GitHubのデフォルト保護強化は多くのプロジェクトに恩恵をもたらす。


元記事を読む →