DevSecOps дайджест — 26 червня 2026
Ключові новини
- CISA додала до KEV дві активно експлуатовані вразливості: PTC Windchill/FlexPLM CVE-2026-12569 і Cisco Unified Communications Manager SSRF CVE-2026-20230; для платформених команд це сигнал перевірити не лише runtime, а й PLM/UC-системи навколо delivery-процесу (CISA).
- AWS описала п’ять проблем у containerd CRI plugin, включно з cache poisoning, host command execution і host file read; найбільший ризик — кластери, де “довірений образ” фактично означає “будь-що з registry” (AWS Security Bulletin 2026-046).
- OpenSSF у червневому оновленні винесла на перший план CRA readiness, Mini Shai-Hulud/Miasma і потребу в машинно-читаних security signals; compliance дедалі більше стає питанням доказів з pipeline, а не PDF-атестацій (OpenSSF Newsletter).
- PyPI підтвердила другий зовнішній security audit, де фокус був на Warehouse/OIDC-поведінці; корисний маркер для internal registries: audit має перевіряти token replay, TOCTOU і trusted publishing flow, а не тільки веб-баги (PyPI).
3 матеріали, які варті часу
- Policy as code: The platform engineer’s guide to automated governance — хороший практичний фрейм: compliance at the point of change, а не ручний review після deploy.
- npm v12 delivers one of the biggest security improvements in years — коротко пояснює, чому opt-in install scripts зменшують клас supply-chain атак, які жили на postinstall.
- PyPI’s Sigstore-powered attestations are now generally available — важливо для Python-пайплайнів: Trusted Publishing + attestations дають походження артефакта без ручного key management.
Практичний висновок
Цього тижня варто зробити один маленький, але сильний контроль: скласти список місць, де pipeline автоматично довіряє зовнішньому коду — npm scripts, GitHub Actions, container images, PyPI publish, Kubernetes restore/checkpoint — і для кожного додати або allowlist, або attestations, або policy gate. Не “ще один scanner”, а явний trust boundary.