actions-cool/issues-helper ve actions-cool/maintain-one-comment actions'ları, kendilerine ait sürüm etiketleri Mini Shai-Hulud adını taşıyan bir tedarik zinciri kampanyasıyla ilişkili kötü amaçlı yük içeren bir sürüme işaret etmeyi sürdürmesine rağmen 16 Eylül 2026'da GitHub'da yeniden etkinleştirildi. Actions'lar 25 Eylül'e kadar erişilebilir kaldı; bu da onları sürüm etiketi üzerinden çağıran iş akışlarının yükü yeniden indirip çalıştırmasına olanak tanıdı.
GitHub güvenlik ekibi, actions'lar 18 Mayıs'ta ihlal edildikten sonra bunları kaldırmış ve böylece bağlı iş akışlarının kötü amaçlı yazılımı indirmesini engellemişti. Ancak uygulama güvenliği şirketi Socket'in araştırmacıları, iki deponun sürüm etiketleri önce temizlenmeden 16 Eylül'de yeniden erişilebilir hale geldiğini söyledi. Bunun sonucunda etiketler, index.js dosyası içinde gizlenmiş bir yük barındıran bir kod gönderimine yönlendirmeyi sürdürdü.
Pratikte ne değişti?
Değiştirilebilir bir etiket üzerinden actions'lardan birini kullanan herhangi bir iş akışı, çalıştırıldığında önceki davranışı yeniden etkinleştirme riski taşıyordu. Maruz kalma dönemi 16 Eylül'de GMT+2 saat dilimine göre 11:09 ile 18:16 arasında başladı. Bir deponun bağımlılıklar listesinde yer alması, otomatik olarak ihlal edildiği anlamına gelmez; risk, diğer faktörlerin yanı sıra action'a nasıl referans verildiğine ve iş akışının erişilebilirlik dönemi içinde çalıştırılıp çalıştırılmadığına bağlıdır.
GitHub'ın bağımlılık haritası, yaklaşık 15 bin deponun issues-helper'a dayandığını tahmin ediyor; ancak araştırmacılar, bağımlılığı belirli bir kod gönderimine sabitlemek yerine değiştirilebilir etiketleri kullanan projelerin sayısını belirlemedi. Actions'ların, sorun yönetimi görevlerini otomatikleştirmek için neredeyse her gün çalıştırılan çok sayıda iş akışında etkin olması muhtemel.
Bu haber neden önemli?
Mini Shai-Hulud kampanyası geliştirici belirteçlerini, kimlik bilgilerini ve CI/CD ortamlarının sırlarını hedefliyor. Bu nedenle ihlal edilmiş bir action'ın yeniden etkinleştirilmesinin etkisi, iş akışını çalıştıran cihazla sınırlı kalmayabilir; derleme veya dağıtım sırasında iş akışının erişim sağladığı sırlara kadar uzanabilir. Olay, içeriği doğrulanıp temizlenmeden eski etiketler yeniden çalışır hale gelirse depoyu devre dışı bırakmanın yeterli olmadığını gösteriyor.
25 Eylül'de Socket araştırmacıları, iki action'ın GitHub'da yeniden devre dışı bırakıldığını ve bunun sonucunda onları çağıran iş akışlarının yükü çalıştırmak yerine başarısız olduğunu tespit etti. İki deponun öncesinde uygun bir temizlik yapılmadan neden yeniden etkinleştirildiği açıklığa kavuşmadı.
Önerilen önlemler
- Actions'lara yapılan tüm referansları arayıp kaldırın veya bunları doğrulanmış, güvenilir ve temiz bir kod gönderimine sabitleyin.
- 16 Eylül'den bu yana iş akışlarının çalıştırılmalarını inceleyin; etkilenen sürüm etiketlerini kullanan iş akışlarına odaklanın.
- Maruz kalma dönemi boyunca actions'lardan birini çalıştıran herhangi bir iş akışının erişebildiği sırları döndürün.
Mevcut veriler, zamanla sınırlı belirli bir olaya işaret ediyor; ancak yükün gerçekte kaç projede çalıştırıldığını kanıtlamıyor. Ayrıca yeniden erişilebilir hale getirmenin kesin nedeni ve değiştirilebilir etiketler kullanan bağımlılıkların sayısı hâlâ kesinleşmiş değil.