Le workflow d’intégration de Feast exécutait du code contrôlé par un fork avec le contexte privilégié pull_request_target et des secrets AWS, Google Cloud et Snowflake accessibles au job.
Analyse technique
Le workflow se déclenche aussi sur synchronize, conserve les labels ok-to-test, approved ou lgtm après un nouveau commit, récupère la référence de fusion de la pull request puis exécute des cibles Make contrôlées par le fork. Un contributeur peut ainsi faire approuver une révision bénigne, pousser ensuite un nouveau commit et faire exécuter ce code avec les secrets CI disponibles.
Impact, versions et correctif
Détection / vérification
Examiner l’historique GitHub Actions des pull requests de forks : rechercher un label d’approbation appliqué avant des commits ultérieurs, ainsi que des exécutions pull_request_target ayant accédé à des identifiants cloud.
Action recommandée
Mettre à jour vers Feast 0.65.0 et révoquer ou faire tourner les secrets AWS, Google Cloud et Snowflake accessibles aux anciens workflows. Auditer les exécutions CI de forks antérieures au correctif.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).