La plataforma de desarrollo de software GitHub desestimó dos informes formales de vulnerabilidad que identificaban fallos de diseño que actualmente están siendo explotados por variantes del gusano de cadena de suministro Shai-Hulud, según han denunciado investigadores de seguridad. La compañía habría rechazado los reportes antes de que el gusano comenzara a comprometer cientos de paquetes de software y cuentas de desarrolladores en todo el mundo.

Un fallo de diseño crítico

Los informes, presentados por investigadores no identificados, señalaban que los fallos de diseño en la infraestructura de GitHub permiten la propagación del gusano, que infecta la cadena de suministro de software al comprometer paquetes y cuentas de desarrolladores. A pesar de la gravedad de la alerta, la plataforma optó por no actuar sobre los reportes, lo que ha permitido que el gusano continúe expandiéndose.

El incidente, reportado el 17 de junio de 2026, pone de relieve una brecha en la gestión de vulnerabilidades de una de las plataformas más utilizadas por la comunidad global de desarrollo. La decisión de GitHub de desestimar los informes ha sido criticada por expertos en seguridad, que consideran que la compañía debería haber priorizado la corrección de los fallos ante el riesgo de un ataque generalizado.

El gusano Shai-Hulud, detectado por primera vez en campañas anteriores, se propaga mediante la explotación de fallos en la cadena de suministro de software, comprometiendo paquetes legítimos para inyectar código malicioso. La variante actual ha afectado a cientos de paquetes en repositorios públicos y privados, según los investigadores. GitHub no ha emitido un comunicado oficial sobre los informes desestimados ni sobre las medidas para mitigar el ataque.