Glosario
Poisoned pipeline execution (pipeline envenenado)
Ejecutar código del atacante en un pipeline CI/CD alterando su configuración o el código que compila, para robar secretos o alterar artefactos (ATT&CK T1677).
La poisoned pipeline execution (PPE, ejecución de un pipeline envenenado) es el abuso de un pipeline de CI/CD para ejecutar comandos controlados por el atacante con los privilegios del pipeline. En la forma directa, el atacante modifica la propia definición del pipeline, por ejemplo un .github/workflows/*.yml subido a una rama nueva. En la forma indirecta, modifica archivos que el pipeline ejecuta (scripts de compilación, tests, una dependencia o una action de terceros).
MITRE ATT&CK la recoge como T1677, y OWASP la incluye en el Top 10 de riesgos de seguridad de CI/CD. El objetivo habitual son los secretos. Consulta fuga de secretos de GitHub Actions.