DevSecOps дайджест — 22 червня 2026

posts · 2026-06-22

Ключове

  • CISA додала активно експлуатовану вразливість Splunk Enterprise CVE-2026-20253 до KEV; ризик не тільки в патчі, а в тому, що спостережувальна система сама стає точкою RCE та запису файлів (BleepingComputer).
  • Атака на Klue показала слабке місце SaaS-інтеграцій: зламаний бекенд постачальника збирав OAuth-токени й тягнув CRM-дані через Salesforce API, зачепивши Huntress і Recorded Future (SecurityWeek).
  • У Mastra-екосистемі понад 140 npm-пакетів отримали backdoor через typosquat easy-day-js; це ще один доказ, що AI-framework supply chain треба перевіряти як production runtime, а не як dev-залежності (StepSecurity).
  • GitHub Code Quality переходить у GA 20 липня з платною моделлю, quality gates, org-level dashboards і споживанням Actions minutes для детермінованого CodeQL-аналізу; це вплине на бюджет і policy-as-code у CI (GitHub Changelog).
  • AWS позначає CVE-2026-53489 у containerd як pending fix для Amazon Linux 2/2023; для EKS/ECS це нагадування, що runtime CVE з pod-level prerequisites все одно має потрапляти в кластерний upgrade-план (AWS ALAS).

3 матеріали варто прочитати

  1. Supply-chain malware is evolving into self-propagating worms — коротко пояснює, чому credential theft + auto-republish змінює модель ризику для npm/PyPI/GitHub.
  2. Mastra npm Supply Chain Attack: 140+ Packages Backdoored via easy-day-js Typosquat — корисний розбір для команд, які додають agent/AI SDK без окремого контролю залежностей.
  3. GitHub Code Quality generally available July 20, 2026 — важливо для планування quality gates, Actions minutes і ownership за code-health findings.

Практичний висновок

Цього тижня варто окремо перевірити три класи довіри: OAuth-інтеграції SaaS, npm/AI-framework залежності та observability/runtime компоненти. Якщо вони мають доступ до токенів, кластерів або CI, для них потрібні allowlist, короткоживучі секрети, pinning версій і швидкий шлях відкликання доступу.