Actualidad ISAC

 
Alerta

La actualización de GitHub Actions Checkout bloquea los flujos de trabajo desencadenados por pull_request_target malicioso

Resumen Informativo

🏷 Tags:RCEPARCHE
Nivel de riesgo estimado: No determinado

De acuerdo a la publicación titulada La actualización de GitHub Actions Checkout bloquea los flujos de trabajo desencadenados por pull_request_target malicioso, difundida en fecha 22/06/2026 10:54, por el medio Cybersecuritynews (Autor: Abinaya):

GitHub refuerza la seguridad de Actions al bloquear flujos de trabajo vulnerables con pull_request_target

GitHub ha implementado una mejora de seguridad significativa en GitHub Actions mediante la actualización de actions/checkout, diseñada para bloquear flujos de trabajo inseguros que abusan del evento pull_request_target.

Este disparador es ampliamente reconocido como uno de los más mal utilizados, ya que se ejecuta con el GITHUB_TOKEN, los secretos del repositorio y acceso a la caché de la rama predeterminada del repositorio base, incluso cuando la solicitud de extracción proviene de una bifurcación no confiable.


¿Qué cambia exactamente?

A partir de la versión 7 de actions/checkout, la acción se niega a recuperar el código de una PR de bifurcación en los siguientes contextos:

  • Flujos de trabajo activados por pull_request_target
  • Trabajos de workflow_run donde workflow_run.event corresponde a un evento pull_request*

En particular, se bloquean patrones inseguros como los siguientes:

yaml
ref: refs/pull/${{ github.event.pull_request.number }}/merge
ref: ${{ github.event.pull_request.head.sha }}
repository: ${{ github.event.pull_request.head.repo.full_name }}

El 16 de julio de 2026, GitHub extenderá esta lógica a todas las versiones principales actualmente soportadas, por lo que los flujos de trabajo anclados a etiquetas flotantes como actions/checkout@v4 heredarán automáticamente los nuevos valores predeterminados más seguros sin requerir cambios manuales.


¿Qué no cambia?

Las solicitudes de extracción del mismo repositorio no se ven afectadas. El comportamiento del evento pull_request tradicional permanece sin cambios, lo que garantiza que los flujos de trabajo de contribución estándar continúen funcionando con normalidad.


Opción de reversión para mantenedores

Los mantenedores que hayan revisado la guía oficial sobre el uso seguro de pull_request_target y necesiten recuperar el comportamiento anterior pueden agregar explícitamente la entrada allow-unsafe-pr-checkout al paso de actions/checkout para volver a habilitar los checkouts de PR de bifurcación en flujos de trabajo privilegiados.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La actualización de GitHub Actions Checkout bloquea los flujos de trabajo desencadenados por pull_request_target malicioso
Publicado: 22/06/2026 10:54
Enlace: https://cybersecuritynews.com/github-actions-checkout-update-workflow
Consultado: 22/06/2026

Consultar publicación original ↗

Anterior
Siguiente