GitHub Actions'ta 250 Binden Fazla Güvenlik Riski
Kaspersky'nin analizi, GitHub'daki popüler depolarda 250 binden fazla potansiyel güvenlik hatası ve 8 kritik zafiyet tespit etti.
Siber güvenlik firması Kaspersky, GitHub Actions iş akışlarında kapsamlı bir inceleme yaparak önemli güvenlik zafiyetlerini gün yüzüne çıkardı. Şirketin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub'da en çok yıldız alan depolardaki iş akışlarını mercek altına aldı. Yeni geliştirilen Kaspersky Container Security analiz yetenekleri sayesinde, araştırmacılar kritik yapılandırma hataları içeren sekiz depoyu belirledi.
Yazılım Tedarik Zinciri Saldırılarında GitHub Actions Riskleri
Modern yazılım geliştirmenin temelini oluşturan açık kaynak bileşenleri, aynı zamanda yazılım tedarik zinciri saldırıları için gizli tehditler barındırıyor. Bu durumun çarpıcı bir örneği, TeamPCP tarafından Mayıs 2026'da gerçekleştirilen Mini Shai-Hulud kampanyası oldu. Bu saldırıda, GitHub Actions tabanlı derleme süreçlerindeki zafiyetler kullanılarak TanStack, Mistral AI ve OpenSearch gibi projeleri etkileyen 170'ten fazla npm ve PyPI paketi ele geçirilmişti. Geniş kapsamlı olarak, hatalı yapılandırılmış GitHub Actions iş akışları, güvenilir geliştirme süreçlerini saldırganlar için kritik giriş noktalarına dönüştürebilir. Bu durum, otomatik iş akışlarının ele geçirilmesine, üretim ortamlarına zararlı kod eklenmesine veya kritik altyapı anahtarlarının yetkisiz kişilerin eline geçmesine yol açabilir.
Kaspersky GReAT uzmanları, en popüler 30.000 depoda yer alan 130 binden fazla CI/CD iş akışını değerlendirdi. Kaspersky Container Security'nin son güncellemesiyle gelen özel tarama kuralları kullanılarak, sürekli entegrasyon ve sürekli teslimat (CI/CD) süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma tespit edildi. Bu bulgular, güvenli olmayan yapılandırma uygulamalarının ne kadar yaygın olduğunu gözler önüne seriyor; analiz edilen depoların yalnızca %10'unda herhangi bir güvenlik uyarısı bulunmadı. Tespit edilen bulguların %59,8'i düşük, %39,8'i orta ve %0,4'ü ise yüksek risk kategorisinde yer aldı. En sık rastlanan sorunlar arasında gereğinden fazla geniş erişim izinleri, bağımlılıkların belirli sürümlere sabitlenmemesi ve iş akışı ayarlarındaki güvenlik eksiklikleri bulunuyor. Daha az sayıda depoda ise hassas bilgilerin açığa çıkmasına, güvenli olmayan çalıştırma ayarlarına ve harici verilerin yetersiz doğrulanmasına yol açabilecek çok daha ciddi güvenlik ihlalleri riski taşıyan yapılandırmalar belirlendi.
Kritik Zafiyetler ve Çözüm Önerileri
Araştırmacılar, yaklaşık 200 yüksek riskli depoyu detaylı inceleyerek, yazılım tedarik zincirinin tehlikeye girmesine yol açabilecek kritik güvenlik sorunları barındıran sekiz depoyu kesin olarak belirledi. Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri ile güvenlik test araçları gibi çeşitli alanlardaki projeleri kapsıyor. Tespit edilen tüm kritik bulgular, sorumlu açıklama ilkeleri doğrultusunda ilgili geliştiricilerle paylaşıldı.
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, geçtiğimiz yıl güvenli CI/CD yapılandırma yönergelerine uyulması halinde önlenebilecek ciddi tedarik zinciri saldırıları yaşandığını belirtti. Bezvershenko, “Ortaya çıkardığımız bu sorunlar doğrudan istismar edilebilir açıklar olmasa da, geliştiricilerin yapılandırmalarını gözden geçirmesi ve güçlendirmesi gereken zayıf noktalara işaret ediyor. Kuruluşlar bu açıkları erkenden tespit ederek çok daha dirençli CI/CD hatları inşa edebilir ve tedarik zinciri ihlali riskini azaltabilir. Konteyner güvenliği çözümümüz için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce suistimal edilmeden önce belirlenmesi ve giderilmesi için pratik bir çerçeve sunuyor” dedi. Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan kaynaklanan potansiyel güvenlik sorunlarını tespit etmek ve etkilerini azaltmak için GitHub depo tarama özelliğinden faydalanabiliyor. Bu özellik, CI/CD iş akışlarına doğrudan entegre edilebildiği gibi bağımsız modda da kullanılabiliyor.
İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

