Las acciones actions-cool/issues-helper y actions-cool/maintain-one-comment se reactivaron en GitHub el 16 de septiembre de 2026, aunque las etiquetas de versión asociadas seguían apuntando a una versión que contenía una carga útil maliciosa vinculada a una campaña de cadena de suministro denominada Mini Shai-Hulud. Las dos acciones permanecieron disponibles hasta el 25 de septiembre, lo que permitió que los flujos de trabajo que las invocaban mediante una etiqueta de versión descargaran y ejecutaran de nuevo la carga útil.
El equipo de seguridad de GitHub había eliminado las dos acciones después de que fueran comprometidas el 18 de mayo, lo que impidió que los flujos de trabajo dependientes descargaran el malware. Sin embargo, investigadores de la empresa de seguridad de aplicaciones Socket afirmaron que los dos repositorios volvieron a estar disponibles el 16 de septiembre sin limpiar primero las etiquetas de versión. Como resultado, las etiquetas siguieron remitiendo a un commit que incluía una carga útil ofuscada dentro del archivo index.js.
¿Qué cambió en la práctica?
Cualquier flujo de trabajo que utilizara una de las dos acciones mediante una etiqueta mutable estaba expuesto a recuperar el comportamiento anterior cuando se ejecutara. La ventana de exposición comenzó el 16 de septiembre entre las 11:09 y las 18:16, hora GMT+2. La presencia de un repositorio en la lista de dependencias no significa que se haya visto comprometido automáticamente; el riesgo depende, entre otros factores, de cómo se haga referencia a la acción y de si el flujo se ejecutó durante el periodo de disponibilidad.
El mapa de dependencias de GitHub estima que unos 15.000 repositorios dependen de issues-helper, pero los investigadores no determinaron cuántos proyectos utilizan etiquetas mutables en lugar de fijar la dependencia a un commit específico. Es probable que las dos acciones estén activas en un gran número de flujos de trabajo que se ejecutan casi a diario para automatizar tareas de gestión de incidencias.
¿Por qué es importante esta noticia?
La campaña Mini Shai-Hulud tiene como objetivo los tokens de desarrolladores, las credenciales y los secretos de entornos CI/CD. Por ello, el impacto de reactivar una acción comprometida no se limita al equipo que ejecuta el flujo, sino que puede extenderse a los secretos que el flujo pone a su disposición durante la compilación o el despliegue. El incidente demuestra que desactivar el repositorio no basta si las etiquetas antiguas vuelven a funcionar antes de verificar y limpiar su contenido.
El 25 de septiembre, los investigadores de Socket comprobaron que las dos acciones volvieron a desactivarse en GitHub, por lo que los flujos de trabajo que las invocaban fallaban en lugar de ejecutar la carga útil. No se aclaró la causa de la reactivación de los dos repositorios sin una limpieza adecuada previa.
Medidas recomendadas
- Buscar todas las referencias a las dos acciones y eliminarlas, o fijarlas a un commit confiable y limpio que haya sido verificado.
- Revisar las ejecuciones de los flujos de trabajo desde el 16 de septiembre, centrándose en los flujos que utilizaron las etiquetas de versión afectadas.
- Rotar los secretos que estuvieran disponibles para cualquier flujo de trabajo que ejecutara una de las dos acciones durante el periodo de exposición.
Los datos disponibles apuntan a un incidente delimitado temporalmente, pero no demuestran cuántos proyectos ejecutaron realmente la carga útil. Asimismo, la causa exacta de la nueva disponibilidad y el número de dependencias que utilizaron etiquetas mutables siguen sin resolverse.