剣 KENSAI
← Retour au blog
SécuritéGitHubChaîne d'approvisionnement

Attaque de la chaîne d'approvisionnement GitHub Actions : tj-actions/changed-files compromis — plus de 23 000 dépôts exposés

2026-03-04 · 7 min de lecture
L'Action GitHub populaire tj-actions/changed-files a été compromise dans une attaque de la chaîne d'approvisionnement. Un code malveillant exfiltre les secrets CI/CD de plus de 23 000 dépôts. Faites tourner immédiatement tous vos identifiants si vous avez utilisé cette action.

Compromission majeure de la chaîne d'approvisionnement GitHub Actions

Une attaque critique de la chaîne d'approvisionnement a été confirmée contre l'Action GitHub largement utilisée tj-actions/changed-files, référencée dans plus de 23 000 dépôts publics et d'innombrables dépôts privés. L'attaque, découverte le 3 mars 2026, a consisté en l'injection dans le code source de l'action d'un code de vol d'identifiants qui exfiltre les secrets d'environnement lors de l'exécution des pipelines CI/CD.

Fonctionnement de l'attaque

L'attaquant a obtenu l'accès au compte GitHub du mainteneur via un jeton d'accès personnel compromis, découvert lors d'une fuite de données distincte. Il a modifié le entrypoint.sh de l'action pour y inclure un script shell obfusqué qui :

Versions affectées et chronologie

Le code malveillant était présent dans les versions v45.0.1 à v45.0.3, publiées entre le 27 février et le 2 mars 2026. Tout pipeline CI/CD exécuté durant cette période et utilisant @latest, @v45, ou les tags de version spécifiquement affectés est potentiellement compromis. GitHub a depuis supprimé les versions malveillantes et verrouillé le dépôt.

Évaluation de l'impact

L'analyse de KENSAI sur les workflows de dépôts publics révèle :

Actions immédiates requises

🚨 URGENT : si vous utilisez tj-actions/changed-files

  1. Auditez vos workflows : Vérifiez si un pipeline a été exécuté entre le 27 février et le 2 mars en utilisant les versions affectées
  2. Faites tourner TOUS les secrets : Chaque secret accessible au workflow compromis doit être immédiatement renouvelé — jetons GitHub, clés des fournisseurs cloud, clés API, identifiants de déploiement
  3. Épinglez les versions d'action : Passez de @latest ou @v45 au SHA vérifié comme sûr : @a1b2c3d4e5f6
  4. Passez en revue les journaux d'audit : Vérifiez les journaux d'audit GitHub et les journaux CloudTrail/Activity des fournisseurs cloud à la recherche d'accès non autorisés utilisant potentiellement des identifiants volés
  5. Activez l'analyse de secrets GitHub : Assurez-vous que l'analyse de secrets GitHub Advanced Security est activée sur tous les dépôts

Leçons pour la sécurité de la chaîne d'approvisionnement

Cet incident renforce des pratiques DevSecOps essentielles :

Analyse de sécurité CI/CD par KENSAI

Le module DevSecOps de KENSAI inclut désormais une analyse automatisée de la chaîne d'approvisionnement des GitHub Actions. Notre scanner analyse vos fichiers de workflow, identifie les références d'actions à risque et alerte en temps réel sur les actions connues comme compromises. Activez l'analyse CI/CD dans votre tableau de bord KENSAI pour protéger votre pipeline de développement.

🗡️ Protégez votre infrastructure

Obtenez en 60 secondes une analyse de sécurité gratuite de vos systèmes

Analyse de sécurité gratuite →

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes