Le 12 août 2026, GitHub a publié un avis de sécurité critique concernant une classe de vulnérabilités d'injection de commandes dans les workflows GitHub Actions, affectant des milliers de repositories publics.
Le problème
Des workflows qui utilisent ${{ github.event.pull_request.title }} ou d'autres valeurs provenant de pull requests dans des commandes shell sont vulnérables à l'injection. Un attaquant peut créer une PR avec un titre soigneusement forgé pour exécuter des commandes arbitraires dans le contexte du runner, accédant aux secrets et tokens stockés.
Exemple de workflow vulnérable :
- name: Check title
run: echo "PR: ${{ github.event.pull_request.title }}"Pattern à suivre
La correction consiste à utiliser des variables d'environnement intermédiaires :
- name: Check title
env:
PR_TITLE: ${{ github.event.pull_request.title }}
run: echo "PR: $PR_TITLE"Audit de vos workflows
GitHub a mis à disposition l'outil gh-injection-checker qui scanne automatiquement vos workflows et identifie les patterns vulnérables. Il est disponible via gh extension install.
Les repositories avec des workflows vulnérables ont reçu une notification de sécurité privée. Si vous gérez des repositories open source, auditez vos workflows en priorité.
Actions 2.322.0
La version 2.322.0 du runner inclut des warnings actifs pour détecter ces patterns à l'exécution, sans bloquer les pipelines existants.