DevSecOps digest — 16 червня 2026
Ключові новини
- CISA додала до KEV Cisco Catalyst SD-WAN Manager і LiteSpeed cPanel Plugin. У повідомленні від 15 червня важливий не тільки список CVE, а й акцент на exposed assets: якщо exploit дає повний контроль, remediation має йти окремою швидкою чергою з перевіркою компрометації до патчу.
- GitHub Secret Scanning тепер дає більше ownership-контексту для витоків. Extended metadata GA додає owner, organization, secret id, issued/expiration/last-used поля для підтримуваних типів секретів. Це зменшує час triage: не “знайшли токен”, а “знаємо власника, систему й терміновість ротації”.
- Google Cloud виніс CI/CD trust relationships у threat-horizon рівень. У Cloud Threat Horizons H1 2026 ключовий DevSecOps-сигнал — OIDC між CI/CD і cloud roles треба моделювати як privileged access path, а не як “безпечну заміну static keys” за замовчуванням.
- CISA weekly CVE feed підсвітив self-hosted edge-ризики. У зведенні за тиждень 8 червня серед іншого є AdGuard Home auth bypass із CVSS 9.4. Практичний кут: домашні й малі self-hosted сервіси часто мають enterprise blast radius через VPN, DNS, reverse proxy або admin reuse.
3 статті, які варті часу
- GitHub secret scanning — extended metadata is generally available — коротко й прикладно про те, як перетворити секрети з “alert” на ownership-driven incident queue.
- Google Cloud Threat Horizons Report H1 2026 — корисний матеріал для перегляду CI/CD, OIDC, cloud roles і supply-chain paths як єдиної attack surface.
- CISA Vulnerability Summary for the Week of June 8, 2026 — хороший weekly input для risk-based patch review: не читати весь список однаково, а фільтрувати за exposure, exploitability і ownership.
Практичний висновок
Цього тижня варто зробити один короткий control review: усі CI/CD OIDC trust policies, секрети з невідомим owner, exposed admin panels і KEV-активи мають отримати owner, SLA та evidence of remediation. Без ownership навіть найкращий scanner лишається шумом.