elementary-data 0.23.3 compromis : injection GitHub Actions publie un stealer sur PyPI et GHCR
đŻ Contexte Lâarticle est publiĂ© le 25 avril 2026 par StepSecurity, sociĂ©tĂ© spĂ©cialisĂ©e en sĂ©curitĂ© de la chaĂźne dâapprovisionnement logicielle. Il documente la compromission du package Python elementary-data (outil de data observability pour dbt) via une attaque de supply chain ciblant lâinfrastructure CI/CD du projet. đ Vecteur dâattaque : injection de script GitHub Actions Lâattaquant, opĂ©rant depuis le compte GitHub realtungtungtungsahur (créé le 22 avril 2026), a exploitĂ© une vulnĂ©rabilitĂ© dâinjection de script dans le workflow .github/workflows/update_pylon_issue.yml. Ce workflow interpolait directement ${{ github.event.comment.body }} dans un bloc run:, permettant lâexĂ©cution de code arbitraire via un simple commentaire sur la PR #2147. ...