DevSecOps дайджест — 13 червня 2026
Покриття обмежене перевіреними відкритими джерелами.
Ключові новини
- Oracle PeopleSoft zero-day уже в активній exploitation/extortion-фазі. GTIG/Mandiant повʼязує кампанію ShinyHunters з CVE-2026-35273, де PeopleSoft Environment Management Hub став точкою входу; CISA додала CVE до KEV з дуже коротким SLA на remediation: Mandiant / Google Cloud.
- HTTP/2 Bomb показує новий темп “diff-to-exploit”. Атака комбінує HPACK amplification і flow-control stall проти nginx, Apache httpd, IIS, Envoy і Pingora; для платформ це сигнал переглянути HTTP/2 defaults, edge limits і emergency rollback до HTTP/1.1 для критичних сервісів: оригінальний розбір.
- Chrome/Chromium V8 zero-day потрапив у KEV. CVE-2026-11645 — out-of-bounds read/write з ризиком sandboxed RCE через crafted HTML; це класичний випадок, де endpoint patch latency напряму стає enterprise exposure: Chrome release notes.
- npm v12 рухає ecosystem до explicit trust, але friction буде реальним. Нові defaults блокуватимуть dependency install scripts, Git dependencies і remote tarballs без явного allow; сильна ідея, але командам треба не “approve all”, а policy для trusted build inputs: Infosecurity Magazine.
3 статті, які варті часу
- ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit — хороший приклад, як enterprise application exposure перетворюється на data-extortion інцидент до появи повного патч-циклу.
- Codex Discovered a Hidden HTTP/2 Bomb — корисно для SRE/platform команд: ліміти на headers, HTTP/2 і CDN shielding мають бути явною частиною threat model.
- NPM disables install scripts by default, but is that going to solve its malware problem? — тверезий контраргумент до “safe defaults вирішать supply chain”: без ownership за allowlists розробники просто легалізують ризик.
Практичний висновок
На цей тиждень варто зробити не “ще один scan”, а три контрольні дії: інвентаризувати internet-facing enterprise apps на кшталт PeopleSoft, перевірити HTTP/2 ліміти на edge/proxy/web tier, і додати policy-review для package install scripts перед переходом на npm v12.