· kaynak dev.to (home feed)
Woodpecker CI 3.19, varsayılan checkout adımındaki ortam değişkeni enjeksiyon açığını kapatıyor
Woodpecker CI 3.19, matrix ayarlarının varsayılan checkout adımına ortam değişkenleri enjekte etmesine imkân veren bir açığı kapatıyor; ayrıca daha iyi CLI log sansürleme ve yönetici tarafından dayatılan runner etiketleri ekliyor.

Varsayılan checkout adımı için güvenlik düzeltmesi
Açık kaynak sürekli entegrasyon platformu Woodpecker CI, 3.19 sürümünü yayımladı ve en dikkat çekici değişiklik bir güvenlik yaması. Dev.to'da yayımlanan ve Hacks.gr'deki özgün haberden yararlanan bir sürüm özetine göre, bu açık bir pipeline'ın matrix ayarlarındaki ortam değişkenlerinin, depoyu klonlayan varsayılan checkout adımına enjekte edilmesine imkân veriyordu.
Matrix yapıları, tek bir workflow'un farklı parametre kombinasyonlarıyla birçok kez çalıştırılmasını sağlar. Bu hata, söz konusu parametrelerin pipeline yazarlarının normalde hiçbir zaman kendilerinin yapılandırmadığı bir adıma — her işi başlatan otomatik klonlamaya — ulaşabileceği anlamına geliyordu. Bu adım örtük ve paylaşımlı olduğundan, matrix yapılandırmasından sızan değerlerin oraya ulaşması tam olarak bir CI motorunun önlemesi gereken davranıştır ve 3.19 sürümü bu boşluğu kapatıyor. Özette soruna ilişkin bir CVE tanımlayıcısı veya önem derecesi belirtilmiyor.
Daha sıkı log sansürleme ve runner yönetişimi
İki ek değişiklik de aynı güvenlik yönünde. Görevler komut satırından çalıştırıldığında üretilen loglarda hassas değerler artık daha güvenilir biçimde maskeleniyor; bu da düz metin olarak sırların görünmesi riskini azaltıyor. Yöneticiler ayrıca görevleri yürüten makinelerde belirli etiketlerin bulunmasını zorunlu kılabilir ve platform, bir görev her çalıştığında her makinenin kimliğini ve etiketlerini raporluyor. Bunlar birleştiğinde, operatörlerin iş yüklerini, işi ilk kapatan hangi agent olursa olsun yerine, güvenilen veya özel olarak hazırlanmış runner'lara sabitleyebilmelerini sağlıyor.
Yerel yürütmeye dair daha küçük iyileştirmeler de var: komutları yürütmek için kullanılan programın yolu artık geçersiz kılınabiliyor ve görevleri çalıştırmak için varsayılan bir kullanıcı hesabı eklendi; böylece işler yönetici ayrıcalıkları olmadan çalışacak şekilde yapılandırılabiliyor.
Güvenilirlik ve entegrasyon düzeltmeleri
Sürüm çeşitli kararlılık sorunlarını ele alıyor. Daha önce bir iş atlanan adımlarla tamamlandığında loglar kaybolabiliyordu; bu düzeltildi. Ayarların eşzamanlı kaydedilmesine ilişkin sorunlar çözüldü ve işler, ayarları kalıcı hale getirilmeden önce oluşan arızalardan sonra artık yeniden başlatılabiliyor. Platform ayrıca adım içermeyen bir workflow'u görüntülerken artık çökmüyor.
Harici hizmetlerle entegrasyon da iyileştirildi; Bitbucket Cloud ve GitLab'a bağlanma ile Woodpecker'ı Kubernetes üzerinde çalıştırma konularında düzeltmeler yapıldı. Yerel yürütmeye gelince, bir iş ilk adımı başlamadan önce iptal edildiğinde makineyi durdurabilen bir hata giderildi, bazı otomatik Windows komutları devre dışı bırakıldı ve yürütme makinelerinin kapanışı daha iyi davranıyor.
Kaputun altında proje, Go araç zincirini 1.27 sürümüne güncelledi ve bağımlılıklarının büyük bir kısmını yeniledi.
Neden önemli
Varsayılan checkout adımı fiilen her Woodpecker pipeline'ında çalışır; dolayısıyla oradaki bir enjeksiyon açığı uç bir örnek değildir — her dağıtımda var olan bir kod yoludur. CI runner'ları kaynak kodu ve kimlik bilgilerini tutar ve pipeline tarafından kontrol edilen değerlerin örtük, güvenilen bir adıma ulaşmasına imkân veren her şey, bir pipeline yazarının etkileyebilecekleri alanını açıkça yapılandırdıklarının ötesine genişletir. Operatörler için pratik çıkarım basit: Daha kapsamlı bir danışma belgesini beklemek yerine 3.19'a yükseltin. Sırların loglara sızması ve iş yüklerinin sabitlenmemiş makinelerde çalışması, CI ortamlarının ele geçirilmesinin daha yaygın yolları arasında yer aldığından, log sansürleme ve runner etiketi iyileştirmeleri de aynı hedefi pekiştiriyor.
- #ci-cd
- #security
- #woodpecker-ci
- #devops
- #open-source
İlgili yazılar
- Microsoft Publisher'ın kaldırılması .pub dosyalarını sahipsiz bırakıyor; PDF dönüşümlerinin doğrulanması gerekiyor
- Atlassian dosya okuma açığı CVE-2026-21589 sekiz Data Center ürününü etkiliyor, tek bir ortak yamayla gideriliyor
- Vercel, Pro takımlar için deployment depolamasını ücretlendirmeye başlıyor ve saklama süresini 30 güne indiriyor