Retour aux articles
Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests
SécuritéDev12 août 20261 min de lecture

Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests

Une vulnérabilité de command injection dans GitHub Actions permet à un attaquant de compromettre les secrets CI/CD via des pull requests forgées. Patchez vos workflows.

Le 12 août 2026, GitHub a publié un avis de sécurité critique concernant une classe de vulnérabilités d'injection de commandes dans les workflows GitHub Actions, affectant des milliers de repositories publics.

Le problème

Des workflows qui utilisent ${{ github.event.pull_request.title }} ou d'autres valeurs provenant de pull requests dans des commandes shell sont vulnérables à l'injection. Un attaquant peut créer une PR avec un titre soigneusement forgé pour exécuter des commandes arbitraires dans le contexte du runner, accédant aux secrets et tokens stockés.

Exemple de workflow vulnérable :

- name: Check title
  run: echo "PR: ${{ github.event.pull_request.title }}"

Pattern à suivre

La correction consiste à utiliser des variables d'environnement intermédiaires :

- name: Check title
  env:
    PR_TITLE: ${{ github.event.pull_request.title }}
  run: echo "PR: $PR_TITLE"

Audit de vos workflows

GitHub a mis à disposition l'outil gh-injection-checker qui scanne automatiquement vos workflows et identifie les patterns vulnérables. Il est disponible via gh extension install.

Les repositories avec des workflows vulnérables ont reçu une notification de sécurité privée. Si vous gérez des repositories open source, auditez vos workflows en priorité.

Actions 2.322.0

La version 2.322.0 du runner inclut des warnings actifs pour détecter ces patterns à l'exécution, sans bloquer les pipelines existants.

Cet article a été partiellement rédigé ou modifié à l'aide d'une intelligence artificielle.