Ekonomi

Basın Bülteni- Kaspersky, GitHub Actions iş akışlarında 250 binden fazla güvenlik riski belirledi

Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub'da en fazla yıldız
alan depolardaki GitHub Actions iş akışlarını kapsamlı şekilde inceledi. Kaspersky
Container Security'nin kısa süre önce kullanıma sunulan yeni analiz yeteneklerinden
yararlanan araştırmacılar, kritik yapılandırma hataları barındıran
sekiz depo tespit etti.

Açık kaynak bileşenleri, modern yazılım geliştirme süreçlerinin temel yapı taşları
arasında yer alıyor. Ancak bu bileşenler, yazılım tedarik zincirine yönelik
saldırılar için gizli riskler de barındırıyor. Bunun en dikkat çekici örneklerinden
biri, TeamPCP tarafından Mayıs 2026'da gerçekleştirilen Mini Shai-Hulud kampanyası
oldu. Söz konusu saldırıda GitHub Actions tabanlı derleme (build) süreçlerindeki
zafiyetlerden yararlanılarak TanStack, Mistral AI ve OpenSearch gibi
projeleri etkileyen 170'ten fazla npm ve PyPI paketi ele geçirildi. Genel olarak
yanlış yapılandırılmış GitHub Actions iş akışları, güvenilir geliştirme süreçlerini
saldırganlar için kritik giriş noktalarına dönüştürebiliyor. Bu durum,
otomatik iş akışlarının ele geçirilmesine, üretim ortamlarına kötü amaçlı kod eklenmesine
veya kritik altyapı anahtarlarının yetkisiz kişilerin eline geçmesine
neden olabiliyor.

GitHub Actions iş akışlarına yönelik değerlendirmesini tamamlayan Kaspersky GReAT
uzmanları, en çok yıldız alan 30.000 depoda 130 binden fazla CI/CD iş akışı incelendi.
Kaspersky Container Security'nin son güncellemesiyle gelen özel tarama
kurallarından yararlanan araştırmacılar, sürekli entegrasyon ve sürekli teslimat
(CI/CD) süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma saptadı.
Bu sonuçlar, güvenli olmayan yapılandırma uygulamalarının yaygınlığını ortaya
koyuyor. Analiz edilen depoların yalnızca %10'unda herhangi bir güvenlik uyarısı
tespit edilmedi.

Tespit edilen bulguların yüzde 59,8'i düşük, yüzde 39,8'i orta ve yüzde 0,4'ü ise
yüksek risk kategorisinde yer aldı. En yaygın sorunlar, Varsayılan olarak verilen
veya kapsamı gereğinden fazla geniş erişim izinleri, bağımlılıkların belirli
sürümlere sabitlenmemesi (version pinning) ve iş akışı ayarlarındaki güvenlik
eksiklikleri oldu. Daha az sayıda depoda ise hassas bilgilerin açığa çıkmasına
yol açabilecek yapılandırmalar, güvenli olmayan çalıştırma ayarları ve harici
verilerin yeterli doğrulama yapılmadan işlenmesi gibi, çok daha ciddi güvenlik
ihlallerine neden olabilecek riskler tespit edildi.

Araştırmacılar, yüksek risk kategorisinde değerlendirilen yaklaşık 200 depo üzerinde
yaptıkları detaylı incelemede, yazılım tedarik zincirinin tehlikeye girmesine
neden olabilecek kritik güvenlik sorunları barındıran sekiz depo belirledi.
Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri
ile güvenlik test araçları gibi farklı alanlarda kullanılan projeleri kapsıyor.
Tespit edilen kritik bulguların tamamı, sorumlu açıklama (responsible disclosure)
ilkeleri doğrultusunda geliştiricilerle paylaşıldı.

Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, konuya ilişkin
yaptığı açıklamada şunları söyledi: Geçtiğimiz yıl, güvenli CI/CD yapılandırma
yönergelerine uyulması halinde kolayca önlenebilecek ciddi tedarik zinciri
saldırılarına tanık olduk. Ortaya çıkardığımız bu sorunlar doğrudan istismar edilebilir
açıklar anlamına gelmese de, geliştiricilerin yapılandırmalarını gözden
geçirmesi ve güçlendirmesi gereken zayıf noktalara işaret ediyor. Kuruluşlar
bu açıkları erkenden tespit ederek çok daha dirençli CI/CD hatları inşa edebilir
ve tedarik zinciri ihlali riskini azaltabilir. Konteyner güvenliği çözümümüz
için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce suistimal
edilmeden önce belirlenmesi ve giderilmesi için pratik bir çerçeve sunuyor.

Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan kaynaklanan
potansiyel güvenlik sorunlarını tespit etmek ve etkilerini azaltmak için GitHub
depo tarama özelliğinden yararlanabiliyor. Bu özellik doğrudan CI/CD iş akışlarına
entegre edilebildiği gibi bağımsız (standalone) modda da kullanılabiliyor.


-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -