DevSecOps дайджест — 24 червня 2026
Ключові новини
- CISA додала до KEV новий edge-ризик: UniFi OS і Lantronix EDS5000. У каталозі зʼявилися CVE-2026-34908/34909/34910 для Ubiquiti UniFi OS і CVE-2025-67038 для Lantronix EDS5000; deadline remediation — 26 червня. Для platform/security команд це сигнал перевірити не тільки сервери, а й network-management та embedded edge-пристрої: CISA KEV Catalog.
- GitHub відкрив REST API для Code Quality findings. Public preview дає read-only endpoints для списку й деталей CodeQL Code Quality findings, що робить quality/security debt нормальним input-ом для dashboards, ownership queue і agentic remediation workflows: GitHub Changelog.
- Copilot app отримав BYOK для agent sessions. Організації можуть підключати власні OpenAI/Azure OpenAI/Anthropic/Ollama/OpenAI-compatible endpoints, тримати ключі в OS keychain і маршрутизувати inference через власний tenant або gateway. Це не “магічна приватність”, але кращий control-plane для data boundary: GitHub Changelog.
- Dependabot припинив підтримку Python 3.9. Якщо repo або ecosystem config привʼязані до EOL runtime, Dependabot може перестати створювати PR-и для оновлення залежностей. Це маленький апдейт із великим операційним наслідком: automation треба моніторити як production-сервіс: GitHub Changelog.
- Secret scanning додав extended metadata для Replicate secrets. Більше контексту навколо leaked API tokens означає швидше triage: owner, scope, validity і blast radius мають потрапляти в incident queue, а не губитися як черговий alert: GitHub Changelog.
3 матеріали, які варті часу
- GitHub Code Quality REST API documentation — корисно для перетворення CodeQL findings на керований backlog із owner, severity, repo і SLA.
- Use your own LLM models in the GitHub Copilot app — практичний матеріал для команд, які хочуть agent tooling, але мають вимоги до tenant, region, logging і model governance.
- CISA: Reducing the Significant Risk of Known Exploited Vulnerabilities — рамка для risk-based patching: KEV має бути пріоритетним сигналом, а не ще одним feed-ом у vulnerability noise.
Практичний висновок
Зробіть сьогодні короткий gate: чи є у вас owner і SLA для KEV edge-пристроїв, Dependabot failures, secret-scanning alerts і CodeQL findings? Якщо ні — проблема не в інструментах, а в операційній моделі.