DevSecOps дайджест — 18 червня 2026

posts · 2026-06-18

Ключові новини

  • CISA додала до KEV критичну вразливість Widget Factory Joomla Content Editor CVE-2026-48907: unauthenticated upload профілів може перейти в PHP code execution. Для exposed CMS це не “плановий патч”, а інцидентний пріоритет.
  • У Mastra AI framework стався npm supply-chain компроміс: за даними BankInfoSecurity, атакувальник додав phantom dependency до пакетів екосистеми Mastra. Для AI-agent stack це ще один доказ: lockfile, provenance і швидке відкликання токенів мають бути стандартом.
  • GitHub розширив secret scanning у червні 2026: нові детектори для Cloudsmith, Meraki, GitLab token coverage, Elastic, Slack, Supabase, Datadog і VolcEngine. Варто перевірити, чи push protection увімкнено не лише для core repos, а й для sandbox/agent repos.
  • GitHub додав enterprise policy для заборони auto-approve режимів у Copilot CLI та VS Code: disableBypassPermissionsMode блокує “yolo mode”. Це правильний напрям: agentic coding без централізованих guardrails швидко стає shadow automation.
  • GitHub Copilot app став GA для macOS, Windows і Linux, із parallel sessions, branches/worktrees, terminal/browser validation та cloud automations — див. анонс GitHub. Командам потрібні окремі правила для агентних сесій: дозволені інструменти, межі репозиторіїв, журналювання і review gate.

3 матеріали для читання

  1. Disabling automatic command approval in Copilot clients — коротка практична документація для enterprise control над agent command approval.
  2. Spotlight on SIG Storage — корисно для platform teams: storage, CSI sidecars і data protection напряму впливають на blast radius Kubernetes workload failures.
  3. Auto mode in Copilot Chat available for all users — варто прочитати не як product update, а як приклад policy-питання: хто контролює model routing, cost і reproducibility у regulated engineering.

Практичний висновок

Цього тижня варто зробити один малий, але сильний контроль: вимкнути auto-approve/yolo режими для агентів, увімкнути push protection для всіх repos і додати до incident runbook крок “rotate tokens + inspect lockfile” для будь-якого npm/AI-framework компромісу.