DevSecOps дайджест — 17 червня 2026
Ключові новини
- CISA додала Joomla Content Editor до KEV. CVE-2026-48907 — improper access control у Widget Factory Joomla Content Editor; для команд із публічними CMS це має йти не в “звичайний backlog”, а в перевірку експозиції, версій і ознак компрометації.
- AUR отримав supply-chain удар по abandoned packages. У кампанії Atomic Arch атакувальники забирали orphaned AUR-пакети й міняли
PKGBUILD/ install-файли, щоб тягнутиatomic-lockfile,lockfile-jsабоjs-digest; The Hacker News описує 400+ пакетів із infostealer/eBPF-rootkit ризиком, а community tracker уже говорить про значно ширший список. - GitHub централізує Code Quality rollout. Organization admins тепер можуть увімкнути GitHub Code Quality на рівні організації одним перемикачем. Це не заміна AppSec, але корисний guardrail: quality/security signals мають бути org policy, а не repo-by-repo ручна дисципліна.
- Self-hosted GitHub Actions runners отримують жорсткіше version enforcement. GitHub повертає мінімальні вимоги до runner version: реєстрація з 2.329.0+, оновлення протягом 30 днів після кожного релізу, а critical security update може зупиняти job queuing до апдейту.
- AUR-інцидент показав новий операційний урок для developer workstations. Community repo aur-malware-check зібрав detection scripts і affected package lists; якщо Linux workstation збирає пакети з community registries, це вже частина software supply chain, а не “особисте dev-середовище поза контролем”.
3 статті, які варті часу
- Sonatype — Atomic Arch npm Campaign Adds Malicious Dependency — сильний розбір атаки на довіру до abandoned packages: payload не в upstream-коді, а в build recipe.
- GitHub — Actions minimum version enforcement timeline for self-hosted runners — практично для platform teams: self-hosted runners треба вести як production fleet із patch SLO, image lifecycle і monitoring.
- Sysdig — How threat actors are using self-hosted GitHub Actions runners as backdoors — хороший threat model для runner abuse: trusted GitHub traffic, internal network reachability і persistent runner registration як C2-площина.
Практичний висновок
Перевірте три речі: публічні CMS проти KEV, self-hosted runners проти версій/auto-update/isolation, developer workstations проти AUR/community-package exposure. Найслабше місце сьогодні — не один CVE, а довіра до automation, яка запускає чужий код із доступом до секретів.