Более 250 тыс. потенциальных проблем выявлено в рабочих процессах GitHub Actions

30 июня, 2026, 12:51

Специалисты Kaspersky GReAT проанализировали более 130 тысяч CI/CD-конвейеров в 30 тысячах наиболее популярных репозиториев GitHub на предмет ошибок конфигурации. В ходе проверки было обнаружено свыше 250 тысяч потенциальных проблем безопасности в рабочих процессах GitHub Actions. Как сообщили SecPost в компании, только в 10% проверенных репозиториев риски не были выявлены.

Согласно классификации «Лаборатории Касперского», 59,8% найденных ошибок отнесены к низкому уровню риска, 39,8% — к среднему, и 0,4% — к высокому. Наиболее распространенными недостатками стали неявно заданные или избыточные права доступа, отсутствие фиксации версий компонентов и настроек уровня рабочего процесса. Реже встречались раскрытие секретов верхнего уровня, потенциально опасные условия выполнения и небезопасная обработка внешних данных.

В восьми из 200 репозиториев с ошибками высокого риска были найдены критические проблемы, способные привести к компрометации цепочки поставок. Эти репозитории используются в различных сценариях, включая интеграцию ИИ в корпоративные среды, сервисы разработки и инструменты тестирования безопасности.

Продолжение ниже

В компании напоминают, что компоненты с открытым кодом создают скрытые векторы для атак на цепочки поставок. В качестве примера приводится атака Mini Shai-Hulud группы TeamPCP в мае 2026 года на экосистемы npm и PyPI, в результате которой были скомпрометированы более 170 пакетов. Основным вектором атаки стала цепочка уязвимостей в сборочном конвейере GitHub Actions.

Отмечается, что пользователи Kaspersky Container Security могут выявлять риски при сканировании репозиториев GitHub через встраивание сканера в CI/CD или в автономном режиме.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR