Les actions actions-cool/issues-helper et actions-cool/maintain-one-comment ont été réactivées sur GitHub le 16 septembre 2026, bien que leurs balises de version aient continué à pointer vers une version contenant une charge utile malveillante liée à une campagne de chaîne d’approvisionnement baptisée Mini Shai-Hulud. Les deux actions sont restées disponibles jusqu’au 25 septembre, permettant aux pipelines qui les invoquaient via une balise de version de télécharger et d’exécuter à nouveau la charge utile.
L’équipe de sécurité de GitHub avait supprimé les deux actions après leur compromission le 18 mai, empêchant ainsi les pipelines concernés de télécharger le logiciel malveillant. Cependant, des chercheurs de la société de sécurité des applications Socket ont déclaré que les deux dépôts étaient redevenus disponibles le 16 septembre sans que les balises de version aient été nettoyées au préalable. Par conséquent, les balises continuaient de renvoyer vers un commit contenant une charge utile obfusquée dans le fichier index.js.
Qu’est-ce qui a changé concrètement ?
Tout pipeline utilisant l’une des deux actions via une balise mutable risquait de restaurer le comportement précédent lors de son exécution. La fenêtre d’exposition a commencé le 16 septembre entre 11:09 et 18:16, heure GMT+2. La présence d’un dépôt dans la liste des dépendances ne signifie pas qu’il a automatiquement été compromis ; le risque dépend, entre autres facteurs, de la manière dont l’action est référencée et du fait que le pipeline ait été exécuté pendant la période de disponibilité.
La carte des dépendances de GitHub estime qu’environ 15 000 dépôts dépendent de issues-helper, mais les chercheurs n’ont pas déterminé combien de projets utilisaient des balises mutables au lieu d’épingler la dépendance sur un commit précis. Les deux actions sont probablement actives dans un grand nombre de pipelines exécutés presque quotidiennement pour automatiser des tâches de gestion des problèmes.
Pourquoi cette information est-elle importante ?
La campagne Mini Shai-Hulud cible les jetons des développeurs, les identifiants et les secrets des environnements CI/CD. Par conséquent, l’impact de la réactivation d’une action compromise ne se limite pas à la machine qui exécute le pipeline : il peut également s’étendre aux secrets auxquels le pipeline a accès pendant le build ou le déploiement. Cet incident montre que désactiver le dépôt ne suffit pas si les anciennes balises sont remises en service avant la vérification et le nettoyage de leur contenu.
Le 25 septembre, les chercheurs de Socket ont constaté que les deux actions avaient de nouveau été désactivées sur GitHub, de sorte que les pipelines qui les invoquaient échouaient au lieu d’exécuter la charge utile. La raison de la réactivation des deux dépôts sans nettoyage approprié préalable n’a pas été clarifiée.
Mesures recommandées
- Rechercher toutes les références aux deux actions et les supprimer, ou les épingler sur un commit fiable et propre ayant été vérifié.
- Examiner les exécutions des pipelines depuis le 16 septembre, en se concentrant sur ceux qui ont utilisé les balises de version concernées.
- Faire tourner les secrets qui étaient accessibles à tout pipeline ayant exécuté l’une des deux actions pendant la période d’exposition.
Les informations disponibles indiquent un incident limité dans le temps, mais ne permettent pas d’établir combien de projets ont effectivement exécuté la charge utile. La cause exacte de la remise à disposition et le nombre de dépendances ayant utilisé des balises mutables restent également indéterminés.