DevSecOps дайджест — 15 червня 2026

posts · 2026-06-15

Ключові новини

  1. GitLab випустив критичний patch train для self-managed інстансів. Версії 19.0.2, 18.11.5 і 18.10.8 закривають high-severity issues у Group SAML Identity API, Analytics Dashboard, Grape API JSON parsing і group settings; для платформ це пріоритет не нижчий за OS patching, бо GitLab тримає source, CI secrets і release-пайплайни.

  2. GKE попереджає про Linux kernel container breakout Fragnesia. CVE-2026-46300 зачіпає GKE Standard з Ubuntu nodes; Autopilot, COS nodes і GKE Sandbox не в зоні ураження. Практичний сигнал: RuntimeDefault seccomp, allowPrivilegeEscalation: false, non-root workloads і sandboxing мають бути baseline, а не hardening “потім”.

  3. Microsoft описав npm-кампанію, яка краде cloud і CI/CD secrets уже на npm install. 14 typosquatted пакетів під OpenSearch/Elastic/DevOps naming використовували preinstall hook і Bun payload для збору AWS, Vault, GitHub Actions і npm publish tokens: Microsoft Threat Intelligence.

  4. Dependency confusion знову використали як recon перед більшим ударом. Інший кластер із 33 npm-пакетів імітував internal corporate scopes, збирав host/env/developer context і мав server-side перемикач із reconnaissance-only на exploitation: Microsoft Threat Intelligence.

  5. AI coding tools стали частиною supply-chain threat model. Після компрометації Azure/durabletask GitHub вимкнув 73 Microsoft-owned repositories; важливий новий кут — payload запускався при відкритті repo в developer tools, а не лише під час package install чи CI run: StepSecurity.

3 статті, які варті часу

Практичний висновок

Сьогоднішній мінімум: оновити self-managed GitLab, інвентаризувати Kubernetes node OS/runtime isolation, заборонити package lifecycle scripts за замовчуванням у CI, і винести AI coding tools у той самий trust model, що й build runners: ізольоване середовище, короткоживучі токени, egress control і secrets без доступу з workspace.