Уязвимость в GitHub Action Claude Code: одна issue и репозиторий ваш

Уязвимость в GitHub Action Claude Code: одна issue и репозиторий ваш
Представьте: чтобы угнать ваш GitHub-репозиторий, злоумышленнику достаточно было всего одной открытой issue! Именно такую дыру нашел исследователь в Anthropic's Claude Code GitHub Action. Фишка атаки в том, что можно было через комментарий в issue внедрить вредоносный код, который выполнялся бы в окружении экшена. Самое циничное: даже сам репозиторий Anthropic использовал этот же уязвимый воркфлоу, что открывало путь к отравлению самого экшена. Как защититься? Всегда с опаской относитесь к сторонним GitHub Actions, тщательно анализируйте их код на предмет подобных инъекций, и используйте механизмы, ограничивающие права доступа экшенов внутри ваших репо.

Оригинальный источник

Читать оригинал на The Hacker News
Telegram