DevSecOps дайджест — 17 червня 2026

posts · 2026-06-17

Ключові новини

  1. CISA додала Joomla Content Editor до KEV. CVE-2026-48907 — improper access control у Widget Factory Joomla Content Editor; для команд із публічними CMS це має йти не в “звичайний backlog”, а в перевірку експозиції, версій і ознак компрометації.
  2. AUR отримав supply-chain удар по abandoned packages. У кампанії Atomic Arch атакувальники забирали orphaned AUR-пакети й міняли PKGBUILD / install-файли, щоб тягнути atomic-lockfile, lockfile-js або js-digest; The Hacker News описує 400+ пакетів із infostealer/eBPF-rootkit ризиком, а community tracker уже говорить про значно ширший список.
  3. GitHub централізує Code Quality rollout. Organization admins тепер можуть увімкнути GitHub Code Quality на рівні організації одним перемикачем. Це не заміна AppSec, але корисний guardrail: quality/security signals мають бути org policy, а не repo-by-repo ручна дисципліна.
  4. Self-hosted GitHub Actions runners отримують жорсткіше version enforcement. GitHub повертає мінімальні вимоги до runner version: реєстрація з 2.329.0+, оновлення протягом 30 днів після кожного релізу, а critical security update може зупиняти job queuing до апдейту.
  5. AUR-інцидент показав новий операційний урок для developer workstations. Community repo aur-malware-check зібрав detection scripts і affected package lists; якщо Linux workstation збирає пакети з community registries, це вже частина software supply chain, а не “особисте dev-середовище поза контролем”.

3 статті, які варті часу

  1. Sonatype — Atomic Arch npm Campaign Adds Malicious Dependency — сильний розбір атаки на довіру до abandoned packages: payload не в upstream-коді, а в build recipe.
  2. GitHub — Actions minimum version enforcement timeline for self-hosted runners — практично для platform teams: self-hosted runners треба вести як production fleet із patch SLO, image lifecycle і monitoring.
  3. Sysdig — How threat actors are using self-hosted GitHub Actions runners as backdoors — хороший threat model для runner abuse: trusted GitHub traffic, internal network reachability і persistent runner registration як C2-площина.

Практичний висновок

Перевірте три речі: публічні CMS проти KEV, self-hosted runners проти версій/auto-update/isolation, developer workstations проти AUR/community-package exposure. Найслабше місце сьогодні — не один CVE, а довіра до automation, яка запускає чужий код із доступом до секретів.