Kaspersky’nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub’ın en popüler depolarındaki CI/CD iş akışlarında yapılan kapsamlı tarama sonucunda 250 binden fazla potansiyel güvenlik riski tespit etti. En çok yıldız alan 30 bin depo incelenen araştırmada, 130 binden fazla GitHub Actions iş akışında kritik yapılandırma hataları ortaya çıktı. Bulgular, yazılım geliştirme süreçlerindeki güvenlik açıklarının tehlikeli boyutlarını gözler önüne seriyor.
Araştırma sonuçlarına göre, tespit edilen hataların büyük çoğunluğu düşük ve orta risk seviyesinde olmakla birlikte, yüksek risk kategorisindeki 200 deponun detaylı incelemesinde kritik sorunlar ortaya çıktı. En yaygın sorunlar arasında varsayılan olarak verilen geniş erişim izinleri, bağımlılık sürümlerinin sabitlenmemesi ve iş akışı ayarlarındaki eksiklikler yer alıyor. Daha ciddi kategoride ise hassas bilgilerin açığa çıkması, güvenli olmayan çalıştırma ayarları ve yeterince doğrulanmayan harici verilerin işlenmesi gibi riskler saptandı.
Yapılan derinlemesine inceleme sonucunda sekiz depoda yazılım tedarik zincirini tehlikeye düşürebilecek seviyede kritik güvenlik sorunları bulundu. Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici hizmetleri ve güvenlik test araçları gibi çeşitli alanlarda kullanılıyor. Kaspersky araştırmacıları, Mayıs 2026’da TeamPCP tarafından gerçekleştirilen Mini Shai-Hulud kampanyasını örnek gösteriyor; söz konusu saldırıda GitHub Actions zafiyetleri kullanılarak 170’ten fazla npm ve PyPI paketinin ele geçirildiğini belirtiyor.
Kaspersky ekibi, tespit edilen tüm kritik bulguları sorumlu açıklama ilkeleri çerçevesinde ilgili geliştiricilerle paylaştığını bildirdi. Uzmanlar, yanlış yapılandırılmış GitHub Actions iş akışlarının otomatik derleme süreçlerinin ele geçirilmesine, kötü amaçlı kodun sisteme eklenmesine ve kritik altyapı anahtarlarının sızmasına yol açabileceği uyarısında bulunuyor. Yazılım geliştirme ekiplerinin, CI/CD güvenliğine daha fazla önem vermesi gerekliliği ortaya çıktı.
[techno_summary][techno_recommend]



