DevSecOps digest — 16 червня 2026

posts · 2026-06-16

Ключові новини

  1. CISA додала до KEV Cisco Catalyst SD-WAN Manager і LiteSpeed cPanel Plugin. У повідомленні від 15 червня важливий не тільки список CVE, а й акцент на exposed assets: якщо exploit дає повний контроль, remediation має йти окремою швидкою чергою з перевіркою компрометації до патчу.
  2. GitHub Secret Scanning тепер дає більше ownership-контексту для витоків. Extended metadata GA додає owner, organization, secret id, issued/expiration/last-used поля для підтримуваних типів секретів. Це зменшує час triage: не “знайшли токен”, а “знаємо власника, систему й терміновість ротації”.
  3. Google Cloud виніс CI/CD trust relationships у threat-horizon рівень. У Cloud Threat Horizons H1 2026 ключовий DevSecOps-сигнал — OIDC між CI/CD і cloud roles треба моделювати як privileged access path, а не як “безпечну заміну static keys” за замовчуванням.
  4. CISA weekly CVE feed підсвітив self-hosted edge-ризики. У зведенні за тиждень 8 червня серед іншого є AdGuard Home auth bypass із CVSS 9.4. Практичний кут: домашні й малі self-hosted сервіси часто мають enterprise blast radius через VPN, DNS, reverse proxy або admin reuse.

3 статті, які варті часу

Практичний висновок

Цього тижня варто зробити один короткий control review: усі CI/CD OIDC trust policies, секрети з невідомим owner, exposed admin panels і KEV-активи мають отримати owner, SLA та evidence of remediation. Без ownership навіть найкращий scanner лишається шумом.