CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

CI Tarayıcılarının Kaçırdığı Tehlike: GitHub Actions Üzerinden Yetki Yükseltme Saldırıları

Geleneksel CI güvenlik tarayıcılarının dosya analizi sınırlarını aşan ve GitHub Actions iş akışlarını hedef alan yeni mantıksal saldırı zinciri tespit edildi.

7 Temmuz 2026

Ne oldu?

ActiveState güvenlik uzmanları, GitHub Actions üzerinde kurulu olan yazılım geliştirme boru hatlarının (pipeline), geleneksel Sürekli Entegrasyon (CI) güvenlik tarayıcılarını atlatabilen karmaşık bir saldırı yöntemine karşı savunmasız olduğunu açıkladı. Geleneksel güvenlik araçları, her bir YAML yapılandırma dosyasını izole bir şekilde analiz ederek statik hataları veya bilinen kötü amaçlı kodları tespit etmeye odaklanır. Ancak bu tarayıcılar, birden fazla iş akışının bir araya gelerek oluşturduğu mantıksal zincirleri ve verilerin bu akışlar arasındaki geçişlerini analiz edememektedir. Sonuç olarak, tek başına zararsız görünen ve tarayıcılardan temiz raporu alan iş akışları, zincirleme bir şekilde birleştiğinde saldırganlara yetki yükseltme fırsatı sunmaktadır.

Neden önemli?

Bu durum, modern yazılım tedarik zinciri güvenliğinde son derece kritik bir güvenlik açığını temsil etmektedir. CI/CD süreçleri, uygulamaların otomatik olarak derlenmesi, test edilmesi ve canlıya alınması için API anahtarları, bulut erişim token'ları ve özel şifreler (secrets) gibi hassas verilere doğrudan erişim yetkisine sahiptir. Saldırganlar, "pull_request_target" veya "workflow_run" gibi tetikleyicileri manipüle ederek, dışarıdan gelen ve güvenilmeyen verilerin (örneğin forklanmış bir projeden gelen çekme isteklerinin) yüksek yetkilere sahip başka bir iş akışı tarafından çalıştırılmasını sağlayabilmektedir.

Geleneksel tarayıcılar mantıksal akışları göremediği için sistemleri "güvenli" olarak raporlar ve bu durum şirketlerde sahte bir güvenlik algısı yaratır. Bu kör noktanın sömürülmesi, saldırganların şirketlerin iç ağlarına sızmasına, kaynak kodları ele geçirmesine ve doğrudan yazılım paketlerine zararlı kodlar enjekte ederek geniş çaplı tedarik zinciri saldırıları düzenlemesine zemin hazırlamaktadır.

Kim veya ne etkileniyor?

GitHub Actions kullanan, özellikle açık kaynaklı katkılara açık olan ve karmaşık, çok aşamalı CI/CD iş akışları işleten tüm yazılım geliştirme ekipleri ve şirketler bu tehdidin doğrudan hedefidir. Dış kaynaklardan gelen katkıları otomatik olarak test etmek için "pull_request_target" tetikleyicisini kullanan ve bu süreçlerde yetki sınırlandırması yapmayan depolar en yüksek risk altındaki sistemlerdir.

Ne yapılmalı?

Yazılım ekiplerinin yalnızca statik güvenlik tarayıcılarına güvenmeyi bırakıp, CI/CD boru hatlarını korumasız birer altyapı bileşeni olarak kabul etmesi gerekmektedir. İlk önlem olarak, tüm üçüncü taraf GitHub eylemleri (actions) sürüm etiketleri yerine doğrudan güvenli commit SHA özetleri (hash) kullanılarak kilitlenmelidir. İş akışlarındaki GITHUB_TOKEN yetkileri minimum seviyede tutulmalı ve pull_request_target yerine daha güvenli olan standart pull_request tetikleyicileri tercih edilmelidir. Ayrıca, derleme süreçlerindeki şüpheli ağ hareketlerini, yetkisiz dosya okuma işlemlerini ve çevre değişkeni sızıntılarını tespit edebilmek amacıyla eBPF tabanlı çalışma zamanı (runtime) izleme çözümleri devreye alınmalıdır.

Kaynaklar

Güne dön