Temsili kod ekranı — editoryal stok fotoğraf; Mini Shai-Hulud, GitHub Actions veya Socket araştırması gerçek görüntüsü değildir

Socket araştırmacısı Karlo Zanki, 24 Eylül 2026’da (25 Eylül güncellemesiyle) Mayıs 2026 Mini Shai-Hulud kampanyasında ele geçirilen iki popüler GitHub Action’ın — actions-cool/issues-helper ve actions-cool/maintain-one-comment — 16 Eylül 2026’da zararlı sürüm etiketleri temizlenmeden yeniden erişilebilir hale geldiğini yazdı.

GitHub güvenlik ekibi her iki depoyu 19 Mayıs 2026’da kapatmıştı; kapatma süresince iş akışları eylemi indiremediği için saldırı durmuştu. Socket’e göre 16 Eylül’de depolar tekrar açılınca @v2.2.1 gibi değiştirilebilir etiket referansları kullanan iş akışları, Mayıs’ta bırakılan zararlı içeriği yeniden indirdi ve çalıştırdı. Yazıda örnek koşu günlüklerinde Bun kurulumu ve eylemin index.js dosyasının çalıştırılması görülüyor; Mayıs analizine göre yük CI/CD sırlarını hasat edip dışarı sızdırıyordu.

Yalnızca issues-helper için GitHub bağımlılık grafiği yaklaşık 15.000 bağımlı depo listeliyor. Socket, kaçının etiket yerine sabit commit SHA kullandığını tespit etmediğini belirtiyor. 18 Mayıs 2026 öncesine ait temiz bir commit SHA’sına sabitlenmiş iş akışları bu etiket hareketinden etkilenmiyor.

25 Eylül 2026 güncellemesinde Socket, her iki deponun GitHub’da yeniden kapatıldığını; etiket referanslı iş akışlarının artık yükü çalıştırmak yerine kurulum adımında başarısız olduğunu yazdı. Depoların neden yeniden açıldığı Socket tarafından doğrulanamadı.

Socket’in önerileri arasında etkilenen action referanslarını bulmak, temiz SHA’ya sabitlemek veya kaldırmak, 16 Eylül sonrası etiketle koşmuş iş akışlarındaki sırları döndürmek ve koşu geçmişinde kısa süreli başarısızlıktan uzun süreli «başarılı» koşulara geçişi incelemek yer alıyor.

Türkiye’ye özel etkilenen depo sayısı veya ayrı bir kamu CVE duyurusu Socket yazısında yer almıyor.

Kapak temsili bir stok fotoğraftır; Mini Shai-Hulud, GitHub Actions veya Socket araştırması gerçek görüntüsü değildir.

Kaynaklar

Sık sorulan sorular

Hangi GitHub Action’lar etkilendi?

Socket’e göre actions-cool/issues-helper ve actions-cool/maintain-one-comment. Mayıs 2026 Mini Shai-Hulud kampanyasında ele geçirilmişlerdi.

Etiket sabitlemek neden riskli?

uses: …@v2.2.1 gibi referanslar Git etiketine bağlıdır; etiket başka bir commit’e kaydırılırsa iş akışı aynı etiketi kullanmaya devam eder ama farklı kod çalıştırır. Temiz commit SHA’sına sabitlemek bu yolu keser.

Durum şu an ne?

Socket’in 25 Eylül güncellemesine göre her iki depo GitHub’da yeniden kapatıldı; etiketli referanslar yükü çalıştırmak yerine kurulumda başarısız oluyor.