- Origen
- Múltiples fuentes: GitGuardian, InfoWorld, CSO Online
- Fecha
- 2026-09-24T04:04:51.58005+00:00
- Resumen
- Según múltiples fuentes, GitGuardian ha detectado 474 claves privadas de GitHub Apps aún válidas entre 4802 expuestas públicamente desde 2019. Estas claves, que no expiran automáticamente y deben ser revocadas manualmente, pueden otorgar a atacantes control administrativo sobre organizaciones en GitHub. El análisis reveló que el 72% de las Apps comprometidas podían leer repositorios privados y 207 podían escribir en ellos, facilitando la toma total de control. Entre las Apps afectadas está “Access Tokens for GitHub Actions”, cuya clave fue expuesta en enero de 2024, impactando potencialmente a 300 organizaciones, incluyendo Civica y Sierra Nevada Corp. Otros afectados incluyen BuildBuddy, Crusher.dev y una aplicación privada del CDC de EE.UU. Los atacantes pueden usar estas claves para inyectar código malicioso, comprometer entornos de producción o ejecutar código arbitrario en infraestructuras internas mediante la modificación de configuraciones CI/CD. GitGuardian notificó a los propietarios afectados y destaca que la única mitigación efectiva es la rotación o revocación periódica de claves, práctica poco común y generalmente reactiva. La exposición prolongada de estas claves representa un riesgo significativo para la seguridad de la información, la integridad de los repositorios y la continuidad operativa de las organizaciones.