Cordyceps: GitHub Actions’ta Sistemik CI/CD Açığı — Microsoft ve Google Projeleri Etkilendi

Novee Security, 23 Haziran 2026’da cordyceps adlı sistemik bir github-actions CI/CD güvenlik açığı sınıfını açıkladı. Ücretsiz GitHub hesabına sahip kimlik doğrulaması yapılmamış saldırganlar, majör açık kaynak projelerinde workflow’ları ele geçirebiliyor.

Ana Gelişme

30.000 repository taramasında 654 Cordyceps örneği tespit edildi; 300’den fazlası tam exploit zinciri içeriyor. Etkilenen projeler: Microsoft Azure Sentinel, Google ADK samples, Apache Doris, Cloudflare Workers SDK ve Python Black formatter (aylık 130 milyon kurulum).

Cordyceps tek bir CVE değil; çok adımlı cross-workflow privilege escalation pattern’i. GitHub, 18 Haziran’da actions/checkout v7 ile kısmi mitigasyon yayınladı — tüm Cordyceps varyantlarını kapsamıyor. Tüm adı geçen organizasyonlar açıklama öncesi patch uyguladı.

Neden Önemli?

Türk geliştirici topluluğu yoğun github-actions kullanıyor. supply-chain-security ve supply-chain-attacks bağlamında workflow YAML’ı pasif config değil, güvenlik kritik kod olarak ele alınmalı.

agentic-ai coding araçları güvensiz CI/CD YAML pattern’lerini ölçekte üretebilir; bu risk otomasyon hızlandıkça büyüyor.

Teknik Detaylar ve Mitigasyon Kontrol Listesi

  1. Workflow permissions: permissions bloğunu minimum privilege ile sınırlayın
  2. pull_request_target: Güvenilmeyen fork’lardan gelen PR’larda dikkatli kullanın
  3. Secrets scope: Environment ve repository secret’larını workflow bazında kısıtlayın
  4. actions/checkout: v7’ye güncelleyin; ancak tek çözüm değil
  5. CODEOWNERS: Workflow dosyaları için zorunlu review ekleyin
  6. Fork PR policies: Dış katkılarda workflow çalıştırmayı kısıtlayın

Bağlam

ci-cd ve github-security ekosisteminde Cordyceps, tasarım pattern’lerinin geniş güvenlik etkisini gösteriyor. cybersecurity perspektifinden responsible disclosure uygulandı; Novee metodolojisi şeffaf.

Sonraki Adımlar

GitHub’ın ek mitigasyonları, Cordyceps varyantlarının kapsamı ve topluluk tarama araçları izlenecek. Kendi repository’lerinizde workflow permission audit’i önerilir.


Kaynaklar