DevSecOps дайджест — 14 червня 2026
Ключові новини
-
CISA додала до KEV CVE-2026-35273 в Oracle PeopleSoft Enterprise PeopleTools і явно привʼязала це до risk-based patching: публічно доступні активи з можливістю повного контролю після експлуатації мають отримувати пріоритет, а не тонути в загальному backlog.
-
Офіційний Kubernetes CVE feed оновлений 13 червня: у списку є path traversal у CSI Driver for SMB/NFS та кілька ingress-nginx injection/DoS issues. Для платформених команд це сигнал перевірити не тільки control plane, а й add-ons, драйвери та ingress-контролери.
-
Grafana Operator випустив 5.24.0 з critical fix для CVE-2026-11769: користувач, який може створювати Dashboard або LibraryPanel resources, міг отримати Kubernetes service account token operator manager pod.
-
Rancher Fleet закрив CVE-2026-41050: Helm deployer не всюди застосовував ServiceAccount impersonation, тому tenant з push-доступом до Fleet repo міг читати secrets поза своїм RBAC scope. У multi-tenant GitOps це boundary break, не просто bug.
-
Check Point у 2026 Cloud Security Report підсвітив розрив між AI adoption і контролями: 77% організацій оновили security strategy для AI, але лише 26% мають архітектурну здатність її enforce-ити.
3 статті, які варті часу
- CISA BOD 26-04: Prioritizing Security Updates Based on Risk — хороша рамка для переходу від “patch everything” до patching за exposure, exploitability і blast radius.
- Datadog: Key learnings from the 2026 State of DevSecOps study — практичний матеріал про GitHub Actions hardening, dependency freshness і пріоритизацію vulnerabilities без alert fatigue.
- Check Point: 2026 Cloud Security Report — корисний текст для розмови з leadership: AI agents без enforcement architecture швидко стають cloud risk multiplier.
Практичний висновок
На цьому тижні варто зробити один короткий platform audit: KEV на internet-facing assets, Kubernetes add-ons/ingress/CSI versions, GitOps impersonation boundaries, і CI/CD workflows з privileged tokens. Це дасть більше реального risk reduction, ніж ще один загальний vulnerability scan.