Las acciones actions-cool/issues-helper y actions-cool/maintain-one-comment, secuestradas en la campaña Mini Shai-Hulud de mayo de 2026, habían sido deshabilitadas por el equipo de seguridad de GitHub.

Según investigadores de Socket, entre el 16 y el 25 de septiembre de 2026 estas acciones volvieron a estar accesibles con las mismas etiquetas de versión y los flujos de trabajo comenzaron a descargar y ejecutar nuevamente la antigua carga maliciosa.

Las etiquetas de lanzamiento de las acciones afectadas apuntaban a un commit que contenía la carga ofuscada inyectada el 18 de mayo.