tehno24.ru
← Безопасность
Безопасность12 октября 2026, 03:18

DuckDuckGo: RCE в GitHub Actions мог отравить все браузеры

Исследователь 6r1ff1n нашёл уязвимость в workflow semver-label.yml репозитория duckduckgo/content-scope-scripts: триггер pull_request_target без проверок позволял выполнить код из форк-PR на CI-раннере. Через кражу GITHUB_TOKEN и Anthropic API-ключа атакующий мог протолкнуть вредоносный релиз во все браузеры DuckDuckGo.

DuckDuckGo: RCE в GitHub Actions мог отравить все браузеры
#DuckDuckGo#GitHub
Читать дальше
Безопасность

Вредоносные GitHub Actions крадут учётные данные из 340+ репозиториев

Безопасность

Miri в Rust утекал секреты CI через кэш GitHub Actions

Безопасность

Анализ 60 публичных workflow GitHub Actions: 6 уязвимы к pull_request_target

Безопасность

Взломанные GitHub Actions снова отключили после возврата Mini Shai-Hulud