DevSecOps дайджест — 13 червня 2026

posts · 2026-06-13

Покриття обмежене перевіреними відкритими джерелами.

Ключові новини

  • Oracle PeopleSoft zero-day уже в активній exploitation/extortion-фазі. GTIG/Mandiant повʼязує кампанію ShinyHunters з CVE-2026-35273, де PeopleSoft Environment Management Hub став точкою входу; CISA додала CVE до KEV з дуже коротким SLA на remediation: Mandiant / Google Cloud.
  • HTTP/2 Bomb показує новий темп “diff-to-exploit”. Атака комбінує HPACK amplification і flow-control stall проти nginx, Apache httpd, IIS, Envoy і Pingora; для платформ це сигнал переглянути HTTP/2 defaults, edge limits і emergency rollback до HTTP/1.1 для критичних сервісів: оригінальний розбір.
  • Chrome/Chromium V8 zero-day потрапив у KEV. CVE-2026-11645 — out-of-bounds read/write з ризиком sandboxed RCE через crafted HTML; це класичний випадок, де endpoint patch latency напряму стає enterprise exposure: Chrome release notes.
  • npm v12 рухає ecosystem до explicit trust, але friction буде реальним. Нові defaults блокуватимуть dependency install scripts, Git dependencies і remote tarballs без явного allow; сильна ідея, але командам треба не “approve all”, а policy для trusted build inputs: Infosecurity Magazine.

3 статті, які варті часу

  1. ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit — хороший приклад, як enterprise application exposure перетворюється на data-extortion інцидент до появи повного патч-циклу.
  2. Codex Discovered a Hidden HTTP/2 Bomb — корисно для SRE/platform команд: ліміти на headers, HTTP/2 і CDN shielding мають бути явною частиною threat model.
  3. NPM disables install scripts by default, but is that going to solve its malware problem? — тверезий контраргумент до “safe defaults вирішать supply chain”: без ownership за allowlists розробники просто легалізують ризик.

Практичний висновок

На цей тиждень варто зробити не “ще один scan”, а три контрольні дії: інвентаризувати internet-facing enterprise apps на кшталт PeopleSoft, перевірити HTTP/2 ліміти на edge/proxy/web tier, і додати policy-review для package install scripts перед переходом на npm v12.