DevSecOps дайджест — 20 червня 2026

posts · 2026-06-20

Ключові новини

  • GKE опублікував новий пакет runtime-ризиків у containerd. У бюлетені GCP-2026-037 описані CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489 і CVE-2026-47262: Pod-create право може перейти в cache poisoning, host command execution, CDI bypass, читання host-файлів через kubectl logs або DoS containerd. Практичний сигнал: Kubernetes RBAC на створення Pod — це не “звичайний dev-доступ”, а потенційний node-level privilege path.
  • ShapedPlugin став прикладом vendor-update supply-chain компромісу. Платні WordPress plugins роздавали заражені Pro-збірки через офіційний update flow; malware ставив прихований WooCommerce-like plugin, крав admin/session/2FA/SMTP/WooCommerce дані й давав remote file write (BleepingComputer). Для платформ це ризик не тільки “open-source dependency”, а й легітимного commercial updater.
  • Check Point показав malware-кампанію, яка підробляє репутацію навколо GitHub/SourceForge. Rust crypto clipper просували через fake stars, завищені downloads, AI-narrated YouTube, paid/promoted news posts і “safe” comments на VirusTotal (Check Point Research). Висновок для DevSecOps: reputation signals не можна напряму перетворювати на allowlist.
  • GitHub додав ai_credits_used у Copilot usage metrics API. Нове поле дає enterprise/org admins денну й 28-денну видимість витрат AI credits по користувачах (GitHub Changelog). Це не security control саме по собі, але важливий governance-сигнал: agentic tooling потребує ownership, cost visibility і policy так само, як cloud resources.

3 матеріали для читання

Практичний висновок

Перевірте три trust boundary: хто може створювати Pods у кластерах, які commercial updaters мають право міняти production code, і які “репутаційні” сигнали автоматично проходять у ваші allowlists. Якщо відповідь не має owner, evidence і rollback path — це не контроль, а віра.