В марте 2026 года злоумышленники использовали ошибку конфигурации pull_request_target в действии GitHub aquasecurity/trivy-action. Согласно сообщению компании Trail of Bits, это позволило им похитить секреты организации и репозитория, а затем использовать полученные учетные данные для внедрения бэкдора в проект LiteLLM на платформе PyPI.

Инструмент zizmor, предназначенный для статического анализа рабочих процессов GitHub Actions с целью выявления подобных ошибок до их публикации, ранее мог проверять новые функции лишь частично. После того как в сентябре 2025 года GitHub Actions добавил поддержку YAML-якорей, часть экосистемы начала использовать эту возможность, оставаясь за пределами полного покрытия анализатора.

Разработчики обновили zizmor, чтобы обеспечить полную поддержку YAML-якорей. Это изменение позволяет инструменту эффективно анализировать рабочие процессы, использующие данную функцию, и выявлять критические уязвимости безопасности, которые ранее могли остаться незамеченными.