DevSecOps дайджест — 14 червня 2026

posts · 2026-06-14

Ключові новини

  1. CISA додала до KEV CVE-2026-35273 в Oracle PeopleSoft Enterprise PeopleTools і явно привʼязала це до risk-based patching: публічно доступні активи з можливістю повного контролю після експлуатації мають отримувати пріоритет, а не тонути в загальному backlog.

  2. Офіційний Kubernetes CVE feed оновлений 13 червня: у списку є path traversal у CSI Driver for SMB/NFS та кілька ingress-nginx injection/DoS issues. Для платформених команд це сигнал перевірити не тільки control plane, а й add-ons, драйвери та ingress-контролери.

  3. Grafana Operator випустив 5.24.0 з critical fix для CVE-2026-11769: користувач, який може створювати Dashboard або LibraryPanel resources, міг отримати Kubernetes service account token operator manager pod.

  4. Rancher Fleet закрив CVE-2026-41050: Helm deployer не всюди застосовував ServiceAccount impersonation, тому tenant з push-доступом до Fleet repo міг читати secrets поза своїм RBAC scope. У multi-tenant GitOps це boundary break, не просто bug.

  5. Check Point у 2026 Cloud Security Report підсвітив розрив між AI adoption і контролями: 77% організацій оновили security strategy для AI, але лише 26% мають архітектурну здатність її enforce-ити.

3 статті, які варті часу

Практичний висновок

На цьому тижні варто зробити один короткий platform audit: KEV на internet-facing assets, Kubernetes add-ons/ingress/CSI versions, GitOps impersonation boundaries, і CI/CD workflows з privileged tokens. Це дасть більше реального risk reduction, ніж ще один загальний vulnerability scan.