Summary

Novee Security disclosed Cordyceps on June 23, 2026 — a systemic class of exploitable GitHub Actions CI/CD vulnerabilities enabling unauthenticated attackers with free accounts to hijack workflows at major open-source projects. A scan of 30,000 repositories flagged 654 instances and confirmed 300+ fully exploitable chains at Microsoft Azure Sentinel, Google ADK samples, Apache Doris, Cloudflare Workers SDK, and Python’s Black formatter. GitHub released actions/checkout v7 on June 18 as a partial mitigation; all named organizations patched before disclosure.

PreScreening Notes

Score: 8/10 — high priority

Significant supply-chain security disclosure affecting major OSS projects and GitHub Actions ecosystem. Credible primary source (Novee Security); systemic class of vulnerabilities with wide developer impact. Mitigated but highly relevant to software audience. Recent; no duplicate tracked. Pass to evaluation.

Source Analysis

Research Notes

Additional Sources Found

Key Facts Verified

  • Confirmed: Disclosed June 23, 2026; 30K repo scan, 654 flagged, 300+ exploitable
  • Confirmed: Microsoft Azure Sentinel, Google ADK, Apache Doris, Cloudflare Workers SDK, Black patched pre-disclosure
  • Partial mitigation: actions/checkout v7 (June 18) — does not cover all Cordyceps variants
  • Pattern: Multi-step cross-workflow privilege escalation, not single CVE

Broader Context

  • agentic-ai coding tools reproduce insecure CI/CD YAML patterns at scale
  • Treat workflow YAML as security-critical code, not passive config

Editorial Notes

Approved angle: GitHub Actions’ta sistemik CI/CD güvenlik açığı sınıfı — Türk geliştirici topluluğu için uygulanabilir mitigasyon rehberi.

Format: standard (600–800 kelime)

Reporting instructions:

  • Cordyceps’in tek CVE değil, çok adımlı cross-workflow privilege escalation sınıfı olduğunu açıkla
  • Etkilenen projeleri listele: Azure Sentinel, Google ADK, Apache Doris, Cloudflare Workers SDK, Black
  • actions/checkout v7’nin kısmi mitigasyon olduğunu belirt
  • Okuyucu için kontrol listesi ve workflow permission hardening bölümü ekle
  • agentic-ai coding araçlarının güvensiz YAML üretim riskine değin

Headline suggestions (TR):

  • “Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi”
  • “Ücretsiz GitHub Hesabıyla Workflow Hijacking: Cordyceps Açıklaması”

Key points (must include):

  • 23 Haziran 2026 açıklama; 30K repo taraması
  • 654 örnek; 300+ tam exploit zinciri
  • Named org’lar ve pre-disclosure patch durumu
  • actions/checkout v7 kısmi mitigasyon
  • Uygulanabilir mitigasyon kontrol listesi

Draft Article

Published: 2026-06-25-novee-cordyceps-github-actions-supply-chain

Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi

Novee Security, 23 Haziran 2026’da cordyceps adlı sistemik bir github-actions CI/CD güvenlik açığı sınıfını açıkladı. Ücretsiz GitHub hesabına sahip kimlik doğrulaması yapılmamış saldırganlar, majör açık kaynak projelerinde workflow’ları ele geçirebiliyor.

Ana Gelişme

30.000 repository taramasında 654 Cordyceps örneği tespit edildi; 300’den fazlası tam exploit zinciri içeriyor. Etkilenen projeler: Microsoft Azure Sentinel, Google ADK samples, Apache Doris, Cloudflare Workers SDK ve Python Black formatter (aylık 130 milyon kurulum).

Cordyceps tek bir CVE değil; çok adımlı cross-workflow privilege escalation pattern’i. GitHub, 18 Haziran’da actions/checkout v7 ile kısmi mitigasyon yayınladı — tüm Cordyceps varyantlarını kapsamıyor. Tüm adı geçen organizasyonlar açıklama öncesi patch uyguladı.

Neden Önemli?

Türk geliştirici topluluğu yoğun github-actions kullanıyor. supply-chain-security ve supply-chain-attacks bağlamında workflow YAML’ı pasif config değil, güvenlik kritik kod olarak ele alınmalı.

agentic-ai coding araçları güvensiz CI/CD YAML pattern’lerini ölçekte üretebilir; bu risk otomasyon hızlandıkça büyüyor.

Teknik Detaylar ve Mitigasyon Kontrol Listesi

  1. Workflow permissions: permissions bloğunu minimum privilege ile sınırlayın
  2. pull_request_target: Güvenilmeyen fork’lardan gelen PR’larda dikkatli kullanın
  3. Secrets scope: Environment ve repository secret’larını workflow bazında kısıtlayın
  4. actions/checkout: v7’ye güncelleyin; ancak tek çözüm değil
  5. CODEOWNERS: Workflow dosyaları için zorunlu review ekleyin
  6. Fork PR policies: Dış katkılarda workflow çalıştırmayı kısıtlayın

Bağlam

ci-cd ve github-security ekosisteminde Cordyceps, tasarım pattern’lerinin geniş güvenlik etkisini gösteriyor. cybersecurity perspektifinden responsible disclosure uygulandı; Novee metodolojisi şeffaf.

Sonraki Adımlar

GitHub’ın ek mitigasyonları, Cordyceps varyantlarının kapsamı ve topluluk tarama araçları izlenecek. Kendi repository’lerinizde workflow permission audit’i önerilir.


Kaynaklar

Suggested Angle

Türkçe başlık önerisi: “Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi”

Novee Security’nin 23 Haziran 2026 açıklaması: ücretsiz GitHub hesabıyla workflow hijacking mümkün. 30.000 repo taramasında 654 örnek, 300+ tam exploit zinciri. Etkilenenler: Azure Sentinel, Google ADK, Apache Doris, Cloudflare Workers SDK, Black formatter. GitHub actions/checkout v7 kısmi mitigasyon. Türk okuyucu için: kendi repo’larında Cordyceps pattern kontrol listesi; workflow permission hardening; supply chain güvenliği best practices.