Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub'ın en popüler depolarındaki GitHub Actions iş akışlarını derinlemesine inceledi. Şirketin yeni kullanıma sunduğu Container Security analiz yeteneklerini kullanan araştırmacılar, önemli yapılandırma eksiklikleri içeren sekiz depo tespit etti.

Modern yazılım geliştirme süreçlerinin vazgeçilmez bir parçası olan açık kaynak bileşenleri, aynı zamanda yazılım tedarik zincirine yönelik saldırılar için de riskler barındırıyor. Bu durumun dikkat çekici örneklerinden biri, Mayıs 2026'da TeamPCP tarafından gerçekleştirilen Mini Shai-Hulud kampanyası oldu. Bu saldırıda, GitHub Actions tabanlı derleme süreçlerindeki zafiyetlerden faydalanılarak TanStack, Mistral AI ve OpenSearch gibi projeleri etkileyen 170'ten fazla npm ve PyPI paketi ele geçirilmişti. Genellikle hatalı yapılandırılmış GitHub Actions iş akışları, güvenilir geliştirme süreçlerini siber saldırganlar için kritik giriş noktalarına dönüştürebiliyor. Bu durum, otomatik iş akışlarının ele geçirilmesine, üretim ortamlarına kötü amaçlı kod yerleştirilmesine veya kritik altyapı anahtarlarının yetkisiz kişilerin eline geçmesine yol açabiliyor.

Kritik Zafiyetler Yaygın

Kaspersky GReAT uzmanları, GitHub Actions iş akışlarına yönelik değerlendirmelerinde, en çok yıldız alan 30.000 depoda 130 binden fazla CI/CD iş akışını analiz etti. Kaspersky Container Security'nin son güncellemesiyle gelen özel tarama kuralları sayesinde, sürekli entegrasyon ve sürekli teslimat (CI/CD) süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma saptandı. Bu bulgular, güvenli olmayan yapılandırma uygulamalarının ne kadar yaygın olduğunu gözler önüne seriyor. İncelenen depoların sadece %10'unda herhangi bir güvenlik uyarısı tespit edilmedi. Tespit edilen bulguların %59,8'i düşük, %39,8'i orta ve %0,4'ü ise yüksek risk kategorisinde yer aldı.

En sık rastlanan sorunlar arasında varsayılan olarak verilen veya gereğinden fazla geniş erişim izinleri, bağımlılıkların belirli sürümlere sabitlenmemesi (version pinning) ve iş akışı ayarlarındaki güvenlik eksiklikleri bulunuyor. Daha az sayıda depoda ise hassas bilgilerin açığa çıkmasına yol açabilecek yapılandırmalar, güvenli olmayan çalıştırma ayarları ve harici verilerin yeterli doğrulama yapılmadan işlenmesi gibi çok daha ciddi güvenlik ihlallerine neden olabilecek riskler belirlendi. Araştırmacılar, yüksek risk kategorisinde değerlendirilen yaklaşık 200 depo üzerinde yaptıkları detaylı incelemede, yazılım tedarik zincirinin tehlikeye girmesine neden olabilecek kritik güvenlik sorunları barındıran sekiz depo belirledi. Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri ile güvenlik test araçları gibi çeşitli alanlarda kullanılan projeleri içeriyor. Tespit edilen tüm kritik bulgular, sorumlu açıklama ilkeleri doğrultusunda geliştiricilerle paylaşıldı.

Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, geçen yıl ciddi tedarik zinciri saldırılarının yaşandığını ve bunların güvenli CI/CD yapılandırma yönergelerine uyulması halinde kolayca önlenebileceğini belirtti. Bezvershenko, “Ortaya çıkardığımız bu sorunlar doğrudan istismar edilebilir açıklar anlamına gelmese de, geliştiricilerin yapılandırmalarını gözden geçirmesi ve güçlendirmesi gereken zayıf noktalara işaret ediyor. Kuruluşlar bu açıkları erkenden tespit ederek çok daha dirençli CI/CD hatları inşa edebilir ve tedarik zinciri ihlali riskini azaltabilir. Konteyner güvenliği çözümümüz için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce suistimal edilmeden önce belirlenmesi ve giderilmesi için pratik bir çerçeve sunuyor” şeklinde konuştu. Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan kaynaklanan potansiyel güvenlik sorunlarını tespit etmek ve etkilerini azaltmak için GitHub depo tarama özelliğinden faydalanabiliyor. Bu özellik, doğrudan CI/CD iş akışlarına entegre edilebildiği gibi bağımsız modda da kullanılabiliyor.