GitHub、actions/checkoutをアップデートしてPwn Request攻撃パターンをブロック
GitHub、actions/checkoutをアップデートしてPwn Request攻撃パターンをブロック
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-24 |
| 元記事 | The Hacker News |
要約
GitHubは公式チェックアウトアクション「actions/checkout」をアップデートし、CI/CDパイプラインにおける「Pwn Request」攻撃パターンへの対策を強化した。Pwn RequestはプルリクエストイベントをトリガーにするGitHub Actionsワークフローの設計上の問題を悪用し、フォークしたリポジトリから悪意のあるコードを高い権限で実行させる攻撃手法だ。pull_request_targetトリガーを使用しているリポジトリが特に影響を受けやすく、過去にも多数のオープンソースプロジェクトで実際の被害が発生している。今回のアップデートにより、既知の危険なワークフロートリガーパターンが検出・ブロックされるようになる。CI/CDセキュリティはソフトウェアサプライチェーン全体のリスク管理において重要であり、GitHubのデフォルト保護強化は多くのプロジェクトに恩恵をもたらす。