Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub üzerindeki popüler depolardaki GitHub Actions iş akışlarını derinlemesine inceledi. Yeni eklenen Kaspersky Container Security analiz yeteneklerini kullanarak, araştırmacılar sekiz depoda ciddi yapılandırma hataları tespit etti.

Modern yazılım geliştirmenin temelini oluşturan açık kaynak bileşenleri, yazılım tedarik zinciri saldırıları için potansiyel riskler barındırıyor. Mayıs 2026'da TeamPCP tarafından gerçekleştirilen Mini Shai-Hulud kampanyası, bu riskin somut bir örneği oldu. Bu saldırıda, GitHub Actions tabanlı derleme süreçlerindeki zayıflıklar kullanılarak TanStack, Mistral AI ve OpenSearch gibi projeleri etkileyen 170'ten fazla npm ve PyPI paketi ele geçirilmişti. Hatalı yapılandırılmış GitHub Actions iş akışları, güvenilir geliştirme süreçlerini siber saldırganlar için kritik giriş noktalarına dönüştürebilir. Bu durum, otomatik iş akışlarının ele geçirilmesine, üretim ortamlarına zararlı kod eklenmesine veya önemli altyapı anahtarlarının yetkisiz kişilerin eline geçmesine neden olabilir.

Kapsamlı Analiz ve Bulgular

Kaspersky GReAT uzmanları, GitHub Actions iş akışlarına yönelik değerlendirmelerinde, en çok yıldız alan 30.000 depoda 130 binden fazla Sürekli Entegrasyon/Sürekli Teslimat (CI/CD) iş akışını inceledi. Kaspersky Container Security'nin son güncellemesiyle gelen özel tarama kuralları sayesinde, CI/CD süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma ortaya çıkarıldı. Bu sonuçlar, güvenli olmayan yapılandırma uygulamalarının yaygınlığını gözler önüne seriyor; zira analiz edilen depoların yalnızca %10'unda herhangi bir güvenlik uyarısı bulunamadı.

Tespit edilen bulguların %59,8'i düşük, %39,8'i orta ve %0,4'ü ise yüksek risk kategorisinde yer aldı. En sık karşılaşılan sorunlar arasında, varsayılan olarak verilen veya gereğinden fazla geniş erişim izinleri, bağımlılıkların belirli sürümlere sabitlenmemesi (version pinning) ve iş akışı ayarlarındaki güvenlik eksiklikleri bulunuyor. Daha az sayıda depoda ise hassas bilgilerin açığa çıkmasına yol açabilecek yapılandırmalar, güvenli olmayan çalıştırma ayarları ve harici verilerin yetersiz doğrulamayla işlenmesi gibi çok daha ciddi güvenlik ihlallerine yol açabilecek riskler belirlendi.

Yüksek risk kategorisinde değerlendirilen yaklaşık 200 depo üzerinde yapılan detaylı incelemede, yazılım tedarik zincirini tehlikeye atabilecek kritik güvenlik sorunları barındıran sekiz depo tespit edildi. Bu depolar; kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri ile güvenlik test araçları gibi çeşitli alanlarda kullanılan projeleri kapsıyor. Ortaya çıkarılan tüm kritik bulgular, sorumlu açıklama ilkeleri doğrultusunda ilgili geliştiricilerle paylaşıldı.

Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, geçtiğimiz yıl ciddi tedarik zinciri saldırılarına tanık olduklarını belirtti. Bezvershenko, “Ortaya çıkardığımız bu sorunlar doğrudan istismar edilebilir açıklar anlamına gelmese de, geliştiricilerin yapılandırmalarını gözden geçirmesi ve güçlendirmesi gereken zayıf noktalara işaret ediyor. Kuruluşlar bu açıkları erkenden tespit ederek çok daha dirençli CI/CD hatları inşa edebilir ve tedarik zinciri ihlali riskini azaltabilir. Konteyner güvenliği çözümümüz için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce suistimal edilmeden önce belirlenmesi ve giderilmesi için pratik bir çerçeve sunuyor” dedi.

Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan kaynaklanan potansiyel güvenlik sorunlarını tespit etmek ve etkilerini azaltmak için GitHub depo tarama özelliğinden faydalanabiliyor. Bu özellik hem CI/CD iş akışlarına entegre edilebiliyor hem de bağımsız modda kullanılabiliyor.