Kaspersky’nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub üzerinde en popüler depolardaki GitHub Actions iş akışlarını derinlemesine inceledi. Kaspersky Container Security’nin yeni tarama yeteneklerinden yararlanan araştırmacılar, kritik yapılandırma hataları içeren sekiz depo tespit etti. Açık kaynak bileşenler modern yazılım geliştirme süreçlerinin temel unsurları olsa da tedarik zincirine yönelik tehditleri artıran gizli riskler barındırıyorlar.
En dikkat çekici örneklerden biri olarak Mayıs 2026’da TeamPCP’nin Mini Shai-Hulud kampanyası gösterilebilir. Bu saldırıda GitHub Actions tabanlı derleme süreçlerindeki zaafiyetlerden faydalanılarak TanStack, Mistral AI ve OpenSearch gibi projeler etkilendi; 170’ten fazla npm ve PyPI paketinin ele geçirildiği raporlanıyor. Güvenlik zafiyetleri, güvenilir geliştirme süreçlerini saldırganlar için kritik giriş noktalarına dönüştürebiliyor; otomatik iş akışlarının ele geçirilmesi, üretim ortamlarına kötü amaçlı kod sızdırılması veya altyapı anahtarlarının yetkisiz kişilerce ele geçirilebilmesi gibi sonuçlar doğurabiliyor.
GReAT ekipleri, GitHub Actions iş akış analizini 30.000 depoya kadar genişleterek 130 binden fazla CI/CD iş akışını inceledi. Kaspersky Container Security’nin özel tarama kurallarıyla yapılan bu çalışma sonucunda, CI/CD süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma tespit edildi. Bulguların %10’undan fazlasında güvenlik uyarısı bulunmazken, geri kalanlarda hangi kategorilerin risk yarattığı belirginleşti.
En sık karşılaşılan sorunlar arasında varsayılan veya aşırı geniş erişim izinleri, sürümlerin sabitlenmemesi (version pinning) ve iş akışı ayarlarında güvenlik eksiklikleri yer alıyor. Bazı depolarda ise hassas bilgiler, zararlı davranışları tetikleyebilecek konfigürasyonlar ve harici verilerin yeterince doğrulanmadan işlenmesi gibi daha ciddi güvenlik ihlallerine yol açabilecek riskler ortaya çıktı.
Yüksek risk kategorisindeki yaklaşık 200 depo üzerinde yürütülen ayrıntılı incelemede, yazılım tedarik zincirine yönelik kritik güvenlik sorunlarını barındıran sekiz depo belirlendi. Bu depolar kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri ile güvenlik test araçları gibi farklı alanlarda kullanılan projeleri kapsıyor. Tespit edilen tüm bulgular sorumlu açıklama ilkelerine uygun şekilde geliştiricilerle paylaşıldı.
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko şu açıklamayı yaptı: “Güvenli CI/CD yapılandırma yönergelerine uyulduğunda, tedarik zinciri saldırılarının önlenmesi mümkün. Ortaya çıkan zayıflıklar doğrudan istismar edilebilir açıklar değildir; ancak geliştiricilerin yapılandırmaları gözden geçirmesi ve güçlendirmesi gereken noktaları işaret ediyor. Kuruluşlar bu açıkları erkenden tespit ederek daha dirençli CI/CD hatları kurabilir ve ihlal riskini azaltabilir. Konteyner güvenliği çözümümüz için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce sömürülmesini önceden tespit etmek ve gidermek için pratik bir çerçeve sunuyor.”
Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan doğabilecek potansiyel güvenlik sorunlarını GitHub depo tarama özelliğiyle tespit edebilir ve bu özelliği CI/CD iş akışlarına entegre edebilir ya da bağımsız olarak kullanabilirler.
