En marzo de 2026, los atacantes explotaron un error de configuración en pull_request_target dentro de la acción de GitHub aquasecurity/trivy-action. Según el informe de Trail of Bits, esto les permitió exfiltrar secretos de la organización y del repositorio, y luego utilizar las credenciales obtenidas para insertar una puerta trasera en el proyecto LiteLLM en la plataforma PyPI.

La herramienta zizmor, diseñada para el análisis estático de flujos de trabajo de GitHub Actions con el fin de identificar errores similares antes de su publicación, anteriormente solo podía verificar nuevas funciones parcialmente. Después de que GitHub Actions añadiera soporte para anclas YAML en septiembre de 2025, una parte del ecosistema comenzó a utilizar esta capacidad, quedando fuera de la cobertura total del analizador.

Los desarrolladores han actualizado zizmor para garantizar el soporte completo de las anclas YAML. Este cambio permite que la herramienta analice eficazmente los flujos de trabajo que utilizan esta función e identifique vulnerabilidades de seguridad críticas que anteriormente podrían haber pasado desapercibidas.