DevSecOps дайджест — 19 червня 2026

posts · 2026-06-19

Ключові новини

  • Splunk Enterprise CVE-2026-20253 уже в CISA KEV. CISA додала vulnerability до каталогу через активну exploitation; Splunk підтверджує limited exploitation і радить оновитися до 10.4.0, 10.2.4 або 10.0.7. Ризик серйозний: unauthenticated network user може створювати або truncatе arbitrary files через PostgreSQL sidecar endpoint (CISA, Splunk advisory).
  • Mastra npm compromise показав слабке місце AI framework supply chain. Microsoft описує takeover npm maintainer account, poisoning 140+ mastra / @mastra packages і typosquat easy-day-js з postinstall payload. Для CI/CD це не “dependency hygiene”, а execution-at-install risk із доступом до токенів і build environment (Microsoft).
  • Developer endpoints стають першою лінією secrets defense. GitGuardian виніс окремий endpoint visibility layer: локальне сканування credential exposure, AI-agent директорій, MCP inventory і honeytokens. Це правильний напрямок: repo/CI scanning не бачить .env, shell history, cloud CLI caches і agent logs на машині розробника (Help Net Security).
  • Git commit metadata знову спливає як security blind spot. Deep Specter каже, що Shai-Hulud variants використовують backdated commit timestamps і author impersonation; GitHub вважає це властивістю Git, а не bounty-eligible bug. Практичний висновок для платформ: signed commits, vigilant mode і reviewer visibility до real pusher мають бути policy, а не optional hygiene (The Record).

3 матеріали для читання

Практичний висновок

Цього тижня варто зробити один короткий контроль: перевірити, де у вас виконується код під час dependency install і agent/MCP workflows, та явно заборонити все, що не має власника, allowlist і audit trail.