DevSecOps дайджест — 24 червня 2026

posts · 2026-06-24

Ключові новини

  • CISA додала до KEV новий edge-ризик: UniFi OS і Lantronix EDS5000. У каталозі зʼявилися CVE-2026-34908/34909/34910 для Ubiquiti UniFi OS і CVE-2025-67038 для Lantronix EDS5000; deadline remediation — 26 червня. Для platform/security команд це сигнал перевірити не тільки сервери, а й network-management та embedded edge-пристрої: CISA KEV Catalog.
  • GitHub відкрив REST API для Code Quality findings. Public preview дає read-only endpoints для списку й деталей CodeQL Code Quality findings, що робить quality/security debt нормальним input-ом для dashboards, ownership queue і agentic remediation workflows: GitHub Changelog.
  • Copilot app отримав BYOK для agent sessions. Організації можуть підключати власні OpenAI/Azure OpenAI/Anthropic/Ollama/OpenAI-compatible endpoints, тримати ключі в OS keychain і маршрутизувати inference через власний tenant або gateway. Це не “магічна приватність”, але кращий control-plane для data boundary: GitHub Changelog.
  • Dependabot припинив підтримку Python 3.9. Якщо repo або ecosystem config привʼязані до EOL runtime, Dependabot може перестати створювати PR-и для оновлення залежностей. Це маленький апдейт із великим операційним наслідком: automation треба моніторити як production-сервіс: GitHub Changelog.
  • Secret scanning додав extended metadata для Replicate secrets. Більше контексту навколо leaked API tokens означає швидше triage: owner, scope, validity і blast radius мають потрапляти в incident queue, а не губитися як черговий alert: GitHub Changelog.

3 матеріали, які варті часу

Практичний висновок

Зробіть сьогодні короткий gate: чи є у вас owner і SLA для KEV edge-пристроїв, Dependabot failures, secret-scanning alerts і CodeQL findings? Якщо ні — проблема не в інструментах, а в операційній моделі.