DevSecOps дайджест — 22 червня 2026
Ключове
- CISA додала активно експлуатовану вразливість Splunk Enterprise CVE-2026-20253 до KEV; ризик не тільки в патчі, а в тому, що спостережувальна система сама стає точкою RCE та запису файлів (BleepingComputer).
- Атака на Klue показала слабке місце SaaS-інтеграцій: зламаний бекенд постачальника збирав OAuth-токени й тягнув CRM-дані через Salesforce API, зачепивши Huntress і Recorded Future (SecurityWeek).
- У Mastra-екосистемі понад 140 npm-пакетів отримали backdoor через typosquat
easy-day-js; це ще один доказ, що AI-framework supply chain треба перевіряти як production runtime, а не як dev-залежності (StepSecurity). - GitHub Code Quality переходить у GA 20 липня з платною моделлю, quality gates, org-level dashboards і споживанням Actions minutes для детермінованого CodeQL-аналізу; це вплине на бюджет і policy-as-code у CI (GitHub Changelog).
- AWS позначає CVE-2026-53489 у containerd як pending fix для Amazon Linux 2/2023; для EKS/ECS це нагадування, що runtime CVE з pod-level prerequisites все одно має потрапляти в кластерний upgrade-план (AWS ALAS).
3 матеріали варто прочитати
- Supply-chain malware is evolving into self-propagating worms — коротко пояснює, чому credential theft + auto-republish змінює модель ризику для npm/PyPI/GitHub.
- Mastra npm Supply Chain Attack: 140+ Packages Backdoored via easy-day-js Typosquat — корисний розбір для команд, які додають agent/AI SDK без окремого контролю залежностей.
- GitHub Code Quality generally available July 20, 2026 — важливо для планування quality gates, Actions minutes і ownership за code-health findings.
Практичний висновок
Цього тижня варто окремо перевірити три класи довіри: OAuth-інтеграції SaaS, npm/AI-framework залежності та observability/runtime компоненти. Якщо вони мають доступ до токенів, кластерів або CI, для них потрібні allowlist, короткоживучі секрети, pinning версій і швидкий шлях відкликання доступу.