گیتهاب در حال تقویت امنیت زنجیره تأمین نرمافزار است و با بهروزرسانی «actions/checkout» از حملات pwn request جلوگیری میکند؛ این حملات از استفاده پرخطر از تریگر «pull_request_target workflow» برای اجرای کدهای مخرب با دسترسی کامل workflow سوءاستفاده میکنند. از ۱۸ ژوئن ۲۰۲۶، آخرین نسخه «actions/checkout» که اکشن رسمی گیتهاب برای بررسی مخزن است، این تغییرات را اعمال خواهد کرد.
در یک حمله دیگر به زنجیره تامین نرمافزار، عوامل تهدید، گردشکار محبوب GitHub Actions با نام actions-cool/issues-helper را به خطر انداختهاند تا کدهای مخربی اجرا کنند که اعتبارنامههای حساس را جمعآوری کرده و به سرور تحت کنترل مهاجم ارسال میکنند. هر تگ موجود در مخزن به یک کامیت جعلی که در تاریخچه کامیتهای عادی اکشن ظاهر نمیشود، هدایت شده است.