🔥 この記事の詳細
2026-09-25 更新
B
今週中

2026年5月の「Mini Shai-Hulud」キャンペーンで侵害されたGitHub Actionsの2つのリポジトリが、一時的に再公開されたことで再び悪意の…

脆弱性🌐 英語ソース
🖥️ 製品GitHub
📅 2026-09-25📰 hackernews
📌 一言でいうと
2026年5月の「Mini Shai-Hulud」キャンペーンで侵害されたGitHub Actionsの2つのリポジトリが、一時的に再公開されたことで再び悪意のあるコードを実行し始めました。影響を受けるアクションは `actions-cool/issues-helper` と `actions-cool/maintain-one-comment` です。GitHubスタッフによって再び無効化されましたが、バージョンタグでこれらのアクションを参照していたワークフローは、自動的にペイロードのダウンロードと実行を再開した可能性があります。
🔍該当判定
  • GitHub Actionsで『actions-cool/issues-helper』を利用している
  • GitHub Actionsで『actions-cool/maintain-one-comment』を利用している
  • 上記2つのアクションを、特定のバージョンタグ(例: v1.0.0など)で指定して運用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
GitHub Actionsのワークフローファイルを確認し、`actions-cool/issues-helper` または `actions-cool/maintain-one-comment` を使用していないか確認してください。使用していた場合は、直ちに削除し、侵害された期間に機密情報(シークレット)が漏洩していないか調査してください。