Miri expone secretos en caché de GitHub Actions

Fuentes: Miri leaks secrets via GitHub Actions cache

El equipo de respuesta de seguridad de Rust ha detectado una vulnerabilidad crítica en la herramienta Miri, que permite la persistencia de variables de entorno en el directorio target/. Este fallo, combinado con la funcionalidad de caché de GitHub Actions, expone secretos a los Pull Requests (PR) si el directorio se almacena en caché pública. La vulnerabilidad permite a cualquier usuario con acceso al repositorio extraer información sensible mediante commits ocultos o la reejecución de CI, un riesgo que se agrava por la eliminación de registros de CI tras varios meses.

El equipo ha implementado una solución a corto plazo que limita la retención de variables de entorno a CARGO_* (excluyendo tokens) y OUT_DIR. A largo plazo, se busca una mejor gestión de variables por parte de cargo y Miri. Un escaneo del ecosistema identificó un repositorio vulnerable y otros siete con riesgos potenciales. Se recomienda a los desarrolladores desactivar la caché para tareas que ejecutan Miri, limitar el acceso a secretos o rotar credenciales comprometidas. La corrección estará disponible en la versión nightly del 22 de septiembre de 2026. Aunque el problema es específico de Miri, el equipo advierte que los desarrolladores deben revisar sus flujos de trabajo para asegurar que las variables de entorno no contengan secretos, ya que otras herramientas de compilación pueden tener comportamientos similares.