DevSecOps дайджест — 25 червня 2026
Ключові новини
- Компрометація
codfish/semantic-release-actionзнову бʼє по CI/CD секретах. 24 червня attacker repointed v2–v5 tags на Miasma payload для крадіжки secrets. Якщо action був у release pipeline, ризик не обмежується GitHub: треба перевіряти npm, cloud, registry і signing credentials: Aikido. - Cordyceps показує слабке місце workflow-composition, а не одного CVE. Novee Security описує клас CI/CD конфігурацій, де untrusted PR отримує шлях до privileged workflow; сканування 30k high-impact repos знайшло 300+ повністю exploitable випадків: The Hacker News.
- GitHub додав break-glass revocation для enterprise credentials. Enterprise owners можуть масово відкликати SSO authorizations для PAT, SSH keys і OAuth tokens, а для EMU — видаляти user tokens/keys. Це корисно тільки якщо incident runbook уже знає, хто натискає кнопку і які системи перевипускають доступ далі: GitHub Changelog.
- Microsoft June Patch Tuesday — 206 вразливостей, 37 critical. Найбільші класи ризику: elevation of privilege, RCE та information disclosure; для platform-команд це не “Windows hygiene”, а перевірка patch orchestration, privilege boundaries і exposure inventory: CrowdStrike.
- CISA BOD 26-04 формалізує risk-based patching навколо KEV. Новий акцент — не просто закрити CVE, а перевірити можливу компрометацію до патча для high-risk exposed assets. Це сильний сигнал для vulnerability management: SLA без compromise assessment вже недостатній: CISA.
3 матеріали, які варті часу
- Wiz — How to Harden GitHub Actions — практичний guide для pinning, permissions, OIDC, runner isolation і detection після хвилі action/supply-chain атак.
- Cloudsmith — The 2026 Guide to Software Supply Chain Security — корисний погляд на перехід від “є SBOM” до evidence system: provenance, artifact lifecycle, model/MCP governance.
- GitHub Docs — Revoking your credentials — коротка документація, яку варто покласти поруч із enterprise incident runbook для compromised developer accounts.
Практичний висновок
Сьогодні перевірте один вузький ланцюг: release workflows → third-party actions → secrets/OIDC scopes → credential revocation path. Якщо компрометація одного action змушує вручну гадати, які токени ротувати, це не tool problem — це прогалина в ownership і blast-radius design.