Em março de 2026, invasores exploraram um erro de configuração pull_request_target na ação do GitHub aquasecurity/trivy-action. Segundo relatório da empresa Trail of Bits, isso lhes permitiu roubar segredos da organização e do repositório e, em seguida, usar as credenciais obtidas para inserir um backdoor no projeto LiteLLM na plataforma PyPI.

A ferramenta zizmor, destinada à análise estática de fluxos de trabalho do GitHub Actions para identificar tais erros antes da publicação, anteriormente só podia verificar novos recursos parcialmente. Após o GitHub Actions adicionar suporte a âncoras YAML em setembro de 2025, parte do ecossistema começou a usar essa capacidade, permanecendo fora da cobertura total do analisador.

Os desenvolvedores atualizaram o zizmor para garantir suporte completo a âncoras YAML. Essa alteração permite que a ferramenta analise eficazmente fluxos de trabalho que utilizam essa função e identifique vulnerabilidades críticas de segurança que anteriormente poderiam ter passado despercebidas.