La actualización de GitHub Actions Checkout bloquea los flujos de trabajo desencadenados por pull_request_target malicioso
Resumen Informativo
De acuerdo a la publicación titulada La actualización de GitHub Actions Checkout bloquea los flujos de trabajo desencadenados por pull_request_target malicioso, difundida en fecha 22/06/2026 10:54, por el medio Cybersecuritynews (Autor: Abinaya):
GitHub refuerza la seguridad de Actions al bloquear flujos de trabajo vulnerables con pull_request_target
GitHub ha implementado una mejora de seguridad significativa en GitHub Actions mediante la actualización de actions/checkout, diseñada para bloquear flujos de trabajo inseguros que abusan del evento pull_request_target.
Este disparador es ampliamente reconocido como uno de los más mal utilizados, ya que se ejecuta con el GITHUB_TOKEN, los secretos del repositorio y acceso a la caché de la rama predeterminada del repositorio base, incluso cuando la solicitud de extracción proviene de una bifurcación no confiable.
¿Qué cambia exactamente?
A partir de la versión 7 de actions/checkout, la acción se niega a recuperar el código de una PR de bifurcación en los siguientes contextos:
- Flujos de trabajo activados por
pull_request_target - Trabajos de
workflow_rundondeworkflow_run.eventcorresponde a un eventopull_request*
En particular, se bloquean patrones inseguros como los siguientes:
ref: refs/pull/${{ github.event.pull_request.number }}/merge
ref: ${{ github.event.pull_request.head.sha }}
repository: ${{ github.event.pull_request.head.repo.full_name }}
El 16 de julio de 2026, GitHub extenderá esta lógica a todas las versiones principales actualmente soportadas, por lo que los flujos de trabajo anclados a etiquetas flotantes como actions/checkout@v4 heredarán automáticamente los nuevos valores predeterminados más seguros sin requerir cambios manuales.
¿Qué no cambia?
Las solicitudes de extracción del mismo repositorio no se ven afectadas. El comportamiento del evento pull_request tradicional permanece sin cambios, lo que garantiza que los flujos de trabajo de contribución estándar continúen funcionando con normalidad.
Opción de reversión para mantenedores
Los mantenedores que hayan revisado la guía oficial sobre el uso seguro de pull_request_target y necesiten recuperar el comportamiento anterior pueden agregar explícitamente la entrada allow-unsafe-pr-checkout al paso de actions/checkout para volver a habilitar los checkouts de PR de bifurcación en flujos de trabajo privilegiados.
| Fuente: | Cybersecuritynews |
| Título original: | La actualización de GitHub Actions Checkout bloquea los flujos de trabajo desencadenados por pull_request_target malicioso |
| Publicado: | 22/06/2026 10:54 |
| Enlace: | https://cybersecuritynews.com/github-actions-checkout-update-workflow |
| Consultado: | 22/06/2026 |