Summary
Novee Security disclosed Cordyceps on June 23, 2026 — a systemic class of exploitable GitHub Actions CI/CD vulnerabilities enabling unauthenticated attackers with free accounts to hijack workflows at major open-source projects. A scan of 30,000 repositories flagged 654 instances and confirmed 300+ fully exploitable chains at Microsoft Azure Sentinel, Google ADK samples, Apache Doris, Cloudflare Workers SDK, and Python’s Black formatter. GitHub released actions/checkout v7 on June 18 as a partial mitigation; all named organizations patched before disclosure.
PreScreening Notes
Score: 8/10 — high priority
Significant supply-chain security disclosure affecting major OSS projects and GitHub Actions ecosystem. Credible primary source (Novee Security); systemic class of vulnerabilities with wide developer impact. Mitigated but highly relevant to software audience. Recent; no duplicate tracked. Pass to evaluation.
Source Analysis
Research Notes
Additional Sources Found
- 2026-06-25-cordyceps-novee-primary — primary disclosure with scan methodology
- 2026-06-25-cordyceps-securityweek — systemic class affecting millions of repos
- 2026-06-25-cordyceps-gbhackers — named org exploit chain details
- 2026-06-25-cordyceps-cyberpress — Black formatter 130M installs/month impact
Key Facts Verified
- Confirmed: Disclosed June 23, 2026; 30K repo scan, 654 flagged, 300+ exploitable
- Confirmed: Microsoft Azure Sentinel, Google ADK, Apache Doris, Cloudflare Workers SDK, Black patched pre-disclosure
- Partial mitigation: actions/checkout v7 (June 18) — does not cover all Cordyceps variants
- Pattern: Multi-step cross-workflow privilege escalation, not single CVE
Broader Context
- agentic-ai coding tools reproduce insecure CI/CD YAML patterns at scale
- Treat workflow YAML as security-critical code, not passive config
Related Wiki Pages
Editorial Notes
Approved angle: GitHub Actions’ta sistemik CI/CD güvenlik açığı sınıfı — Türk geliştirici topluluğu için uygulanabilir mitigasyon rehberi.
Format: standard (600–800 kelime)
Reporting instructions:
- Cordyceps’in tek CVE değil, çok adımlı cross-workflow privilege escalation sınıfı olduğunu açıkla
- Etkilenen projeleri listele: Azure Sentinel, Google ADK, Apache Doris, Cloudflare Workers SDK, Black
- actions/checkout v7’nin kısmi mitigasyon olduğunu belirt
- Okuyucu için kontrol listesi ve workflow permission hardening bölümü ekle
- agentic-ai coding araçlarının güvensiz YAML üretim riskine değin
Headline suggestions (TR):
- “Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi”
- “Ücretsiz GitHub Hesabıyla Workflow Hijacking: Cordyceps Açıklaması”
Key points (must include):
- 23 Haziran 2026 açıklama; 30K repo taraması
- 654 örnek; 300+ tam exploit zinciri
- Named org’lar ve pre-disclosure patch durumu
- actions/checkout v7 kısmi mitigasyon
- Uygulanabilir mitigasyon kontrol listesi
Draft Article
Published: 2026-06-25-novee-cordyceps-github-actions-supply-chain
Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi
Novee Security, 23 Haziran 2026’da cordyceps adlı sistemik bir github-actions CI/CD güvenlik açığı sınıfını açıkladı. Ücretsiz GitHub hesabına sahip kimlik doğrulaması yapılmamış saldırganlar, majör açık kaynak projelerinde workflow’ları ele geçirebiliyor.
Ana Gelişme
30.000 repository taramasında 654 Cordyceps örneği tespit edildi; 300’den fazlası tam exploit zinciri içeriyor. Etkilenen projeler: Microsoft Azure Sentinel, Google ADK samples, Apache Doris, Cloudflare Workers SDK ve Python Black formatter (aylık 130 milyon kurulum).
Cordyceps tek bir CVE değil; çok adımlı cross-workflow privilege escalation pattern’i. GitHub, 18 Haziran’da actions/checkout v7 ile kısmi mitigasyon yayınladı — tüm Cordyceps varyantlarını kapsamıyor. Tüm adı geçen organizasyonlar açıklama öncesi patch uyguladı.
Neden Önemli?
Türk geliştirici topluluğu yoğun github-actions kullanıyor. supply-chain-security ve supply-chain-attacks bağlamında workflow YAML’ı pasif config değil, güvenlik kritik kod olarak ele alınmalı.
agentic-ai coding araçları güvensiz CI/CD YAML pattern’lerini ölçekte üretebilir; bu risk otomasyon hızlandıkça büyüyor.
Teknik Detaylar ve Mitigasyon Kontrol Listesi
- Workflow permissions:
permissionsbloğunu minimum privilege ile sınırlayın - pull_request_target: Güvenilmeyen fork’lardan gelen PR’larda dikkatli kullanın
- Secrets scope: Environment ve repository secret’larını workflow bazında kısıtlayın
- actions/checkout: v7’ye güncelleyin; ancak tek çözüm değil
- CODEOWNERS: Workflow dosyaları için zorunlu review ekleyin
- Fork PR policies: Dış katkılarda workflow çalıştırmayı kısıtlayın
Bağlam
ci-cd ve github-security ekosisteminde Cordyceps, tasarım pattern’lerinin geniş güvenlik etkisini gösteriyor. cybersecurity perspektifinden responsible disclosure uygulandı; Novee metodolojisi şeffaf.
Sonraki Adımlar
GitHub’ın ek mitigasyonları, Cordyceps varyantlarının kapsamı ve topluluk tarama araçları izlenecek. Kendi repository’lerinizde workflow permission audit’i önerilir.
Kaynaklar
Suggested Angle
Türkçe başlık önerisi: “Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi”
Novee Security’nin 23 Haziran 2026 açıklaması: ücretsiz GitHub hesabıyla workflow hijacking mümkün. 30.000 repo taramasında 654 örnek, 300+ tam exploit zinciri. Etkilenenler: Azure Sentinel, Google ADK, Apache Doris, Cloudflare Workers SDK, Black formatter. GitHub actions/checkout v7 kısmi mitigasyon. Türk okuyucu için: kendi repo’larında Cordyceps pattern kontrol listesi; workflow permission hardening; supply chain güvenliği best practices.