Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi
Novee Security, 23 Haziran 2026’da cordyceps adlı sistemik bir github-actions CI/CD güvenlik açığı sınıfını açıkladı. Ücretsiz GitHub hesabına sahip kimlik doğrulaması yapılmamış saldırganlar, majör açık kaynak projelerinde workflow’ları ele geçirebiliyor.
Ana Gelişme
30.000 repository taramasında 654 Cordyceps örneği tespit edildi; 300’den fazlası tam exploit zinciri içeriyor. Etkilenen projeler: Microsoft Azure Sentinel, Google ADK samples, Apache Doris, Cloudflare Workers SDK ve Python Black formatter (aylık 130 milyon kurulum).
Cordyceps tek bir CVE değil; çok adımlı cross-workflow privilege escalation pattern’i. GitHub, 18 Haziran’da actions/checkout v7 ile kısmi mitigasyon yayınladı — tüm Cordyceps varyantlarını kapsamıyor. Tüm adı geçen organizasyonlar açıklama öncesi patch uyguladı.
Neden Önemli?
Türk geliştirici topluluğu yoğun github-actions kullanıyor. supply-chain-security ve supply-chain-attacks bağlamında workflow YAML’ı pasif config değil, güvenlik kritik kod olarak ele alınmalı.
agentic-ai coding araçları güvensiz CI/CD YAML pattern’lerini ölçekte üretebilir; bu risk otomasyon hızlandıkça büyüyor.
Teknik Detaylar ve Mitigasyon Kontrol Listesi
- Workflow permissions:
permissionsbloğunu minimum privilege ile sınırlayın - pull_request_target: Güvenilmeyen fork’lardan gelen PR’larda dikkatli kullanın
- Secrets scope: Environment ve repository secret’larını workflow bazında kısıtlayın
- actions/checkout: v7’ye güncelleyin; ancak tek çözüm değil
- CODEOWNERS: Workflow dosyaları için zorunlu review ekleyin
- Fork PR policies: Dış katkılarda workflow çalıştırmayı kısıtlayın
Bağlam
ci-cd ve github-security ekosisteminde Cordyceps, tasarım pattern’lerinin geniş güvenlik etkisini gösteriyor. cybersecurity perspektifinden responsible disclosure uygulandı; Novee metodolojisi şeffaf.
Sonraki Adımlar
GitHub’ın ek mitigasyonları, Cordyceps varyantlarının kapsamı ve topluluk tarama araçları izlenecek. Kendi repository’lerinizde workflow permission audit’i önerilir.