GitHub Actions'ta 250 Binden Fazla Güvenlik Açığı
Kaspersky, GitHub'daki popüler depolarda yer alan GitHub Actions iş akışlarında 250 binden fazla potansiyel güvenlik riski saptadı. Bu bulgular, yazılım tedarik zinciri güvenliğindeki yaygın zafiyetlere dikkat çekiyor.
Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub üzerindeki en çok yıldız alan depolarda bulunan GitHub Actions iş akışlarını detaylı bir şekilde inceledi. Şirketin yeni kullanıma sunduğu Container Security analiz yeteneklerinden faydalanan araştırmacılar, sekiz depoda kritik yapılandırma hataları tespit etti.
Modern yazılım geliştirme süreçlerinin temelini oluşturan açık kaynak bileşenleri, aynı zamanda yazılım tedarik zinciri saldırıları için de gizli riskler barındırıyor. Bu durumun en bilinen örneklerinden biri, Mayıs 2026'da TeamPCP tarafından gerçekleştirilen Mini Shai-Hulud kampanyasıydı. Bu saldırıda, GitHub Actions tabanlı derleme süreçlerindeki zafiyetler kullanılarak TanStack, Mistral AI ve OpenSearch gibi projeleri etkileyen 170'ten fazla npm ve PyPI paketi ele geçirilmişti. Genellikle yanlış yapılandırılmış GitHub Actions iş akışları, güvenilir geliştirme süreçlerini siber saldırganlar için önemli giriş noktalarına dönüştürebilir. Bu tür hatalar, otomatik iş akışlarının ele geçirilmesine, üretim ortamlarına kötü amaçlı kod eklenmesine veya kritik altyapı anahtarlarının yetkisiz kişilerin eline geçmesine neden olabilir.
Kritik Zafiyetler ve Yaygın Hatalar
Kaspersky GReAT uzmanları, GitHub Actions iş akışlarına yönelik değerlendirmelerini tamamlarken, en popüler 30.000 depoda 130 binden fazla Sürekli Entegrasyon/Sürekli Teslimat (CI/CD) iş akışını inceledi. Kaspersky Container Security'nin son güncellemesiyle gelen özel tarama kuralları sayesinde, CI/CD süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma belirlendi. Bu sonuçlar, güvenli olmayan yapılandırma uygulamalarının ne kadar yaygın olduğunu gözler önüne seriyor; zira analiz edilen depoların sadece %10'unda herhangi bir güvenlik uyarısı bulunmadı. Tespit edilen bulguların %59,8'i düşük, %39,8'i orta ve %0,4'ü ise yüksek risk kategorisinde yer aldı.
En sık karşılaşılan sorunlar arasında, varsayılan olarak verilen veya gereğinden fazla geniş erişim izinleri, bağımlılıkların belirli sürümlere sabitlenmemesi (version pinning eksikliği) ve iş akışı ayarlarındaki güvenlik eksiklikleri bulunuyor. Daha az sayıda depoda ise hassas bilgilerin açığa çıkmasına yol açabilecek yapılandırmalar, güvenli olmayan çalıştırma ayarları ve harici verilerin yetersiz doğrulama ile işlenmesi gibi çok daha ciddi güvenlik ihlallerine yol açabilecek riskler tespit edildi. Araştırmacılar, yüksek risk kategorisinde değerlendirilen yaklaşık 200 depo üzerinde yaptıkları detaylı incelemede, yazılım tedarik zincirini tehlikeye atabilecek kritik güvenlik sorunları barındıran sekiz depoyu belirledi. Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri ile güvenlik test araçları gibi çeşitli alanlarda kullanılan projeleri içeriyor. Tespit edilen tüm kritik bulgular, sorumlu açıklama prensipleri doğrultusunda ilgili geliştiricilerle paylaşıldı.
Uzman Görüşü ve Çözüm Önerileri
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, geçtiğimiz yıl güvenli CI/CD yapılandırma yönergelerine uyulması halinde kolayca önlenebilecek ciddi tedarik zinciri saldırılarına tanık olunduğunu belirtti. Bezvershenko, “Ortaya çıkardığımız bu sorunlar doğrudan istismar edilebilir açıklar anlamına gelmese de, geliştiricilerin yapılandırmalarını gözden geçirmesi ve güçlendirmesi gereken zayıf noktalara işaret ediyor. Kuruluşlar bu açıkları erkenden tespit ederek çok daha dirençli CI/CD hatları inşa edebilir ve tedarik zinciri ihlali riskini azaltabilir. Konteyner güvenliği çözümümüz için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce suistimal edilmeden önce belirlenmesi ve giderilmesi için pratik bir çerçeve sunuyor” dedi. Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan kaynaklanan potansiyel güvenlik sorunlarını belirlemek ve etkilerini azaltmak amacıyla GitHub depo tarama özelliğinden faydalanabilirler. Bu özellik hem CI/CD iş akışlarına doğrudan entegre edilebilir hem de bağımsız modda kullanılabilir.
İlgili Haberler

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Şöleni

Başkan Altay, Türk Yıldızları Gösterisini İzledi

TEKNOFEST Mavi Vatan'a Kolay Ulaşım

