DevSecOps дайджест — 20 червня 2026
Ключові новини
- GKE опублікував новий пакет runtime-ризиків у containerd. У бюлетені GCP-2026-037 описані CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489 і CVE-2026-47262: Pod-create право може перейти в cache poisoning, host command execution, CDI bypass, читання host-файлів через
kubectl logsабо DoS containerd. Практичний сигнал: Kubernetes RBAC на створення Pod — це не “звичайний dev-доступ”, а потенційний node-level privilege path. - ShapedPlugin став прикладом vendor-update supply-chain компромісу. Платні WordPress plugins роздавали заражені Pro-збірки через офіційний update flow; malware ставив прихований WooCommerce-like plugin, крав admin/session/2FA/SMTP/WooCommerce дані й давав remote file write (BleepingComputer). Для платформ це ризик не тільки “open-source dependency”, а й легітимного commercial updater.
- Check Point показав malware-кампанію, яка підробляє репутацію навколо GitHub/SourceForge. Rust crypto clipper просували через fake stars, завищені downloads, AI-narrated YouTube, paid/promoted news posts і “safe” comments на VirusTotal (Check Point Research). Висновок для DevSecOps: reputation signals не можна напряму перетворювати на allowlist.
- GitHub додав
ai_credits_usedу Copilot usage metrics API. Нове поле дає enterprise/org admins денну й 28-денну видимість витрат AI credits по користувачах (GitHub Changelog). Це не security control саме по собі, але важливий governance-сигнал: agentic tooling потребує ownership, cost visibility і policy так само, як cloud resources.
3 матеріали для читання
- Google Cloud — GKE Security Bulletins: GCP-2026-037 — чіткий приклад, чому runtime patching, Pod RBAC,
imagePullPolicy, CDI і node image lifecycle треба розглядати разом. - Wordfence — ShapedPlugin backdoored Pro plugins — корисний forensic розбір vendor build/update compromise з конкретними IOCs і механікою loader/backdoor.
- Check Point Research — From Stars to Upvotes — сильний кейс про підроблену довіру: stars, reviews, VirusTotal votes і AI-generated промо як частина delivery chain.
Практичний висновок
Перевірте три trust boundary: хто може створювати Pods у кластерах, які commercial updaters мають право міняти production code, і які “репутаційні” сигнали автоматично проходять у ваші allowlists. Якщо відповідь не має owner, evidence і rollback path — це не контроль, а віра.