DevSecOps дайджест — 25 червня 2026

posts · 2026-06-25

Ключові новини

  • Компрометація codfish/semantic-release-action знову бʼє по CI/CD секретах. 24 червня attacker repointed v2–v5 tags на Miasma payload для крадіжки secrets. Якщо action був у release pipeline, ризик не обмежується GitHub: треба перевіряти npm, cloud, registry і signing credentials: Aikido.
  • Cordyceps показує слабке місце workflow-composition, а не одного CVE. Novee Security описує клас CI/CD конфігурацій, де untrusted PR отримує шлях до privileged workflow; сканування 30k high-impact repos знайшло 300+ повністю exploitable випадків: The Hacker News.
  • GitHub додав break-glass revocation для enterprise credentials. Enterprise owners можуть масово відкликати SSO authorizations для PAT, SSH keys і OAuth tokens, а для EMU — видаляти user tokens/keys. Це корисно тільки якщо incident runbook уже знає, хто натискає кнопку і які системи перевипускають доступ далі: GitHub Changelog.
  • Microsoft June Patch Tuesday — 206 вразливостей, 37 critical. Найбільші класи ризику: elevation of privilege, RCE та information disclosure; для platform-команд це не “Windows hygiene”, а перевірка patch orchestration, privilege boundaries і exposure inventory: CrowdStrike.
  • CISA BOD 26-04 формалізує risk-based patching навколо KEV. Новий акцент — не просто закрити CVE, а перевірити можливу компрометацію до патча для high-risk exposed assets. Це сильний сигнал для vulnerability management: SLA без compromise assessment вже недостатній: CISA.

3 матеріали, які варті часу

Практичний висновок

Сьогодні перевірте один вузький ланцюг: release workflows → third-party actions → secrets/OIDC scopes → credential revocation path. Якщо компрометація одного action змушує вручну гадати, які токени ротувати, це не tool problem — це прогалина в ownership і blast-radius design.