DevSecOps дайджест — 26 червня 2026

posts · 2026-06-26

Ключові новини

  • CISA додала до KEV дві активно експлуатовані вразливості: PTC Windchill/FlexPLM CVE-2026-12569 і Cisco Unified Communications Manager SSRF CVE-2026-20230; для платформених команд це сигнал перевірити не лише runtime, а й PLM/UC-системи навколо delivery-процесу (CISA).
  • AWS описала п’ять проблем у containerd CRI plugin, включно з cache poisoning, host command execution і host file read; найбільший ризик — кластери, де “довірений образ” фактично означає “будь-що з registry” (AWS Security Bulletin 2026-046).
  • OpenSSF у червневому оновленні винесла на перший план CRA readiness, Mini Shai-Hulud/Miasma і потребу в машинно-читаних security signals; compliance дедалі більше стає питанням доказів з pipeline, а не PDF-атестацій (OpenSSF Newsletter).
  • PyPI підтвердила другий зовнішній security audit, де фокус був на Warehouse/OIDC-поведінці; корисний маркер для internal registries: audit має перевіряти token replay, TOCTOU і trusted publishing flow, а не тільки веб-баги (PyPI).

3 матеріали, які варті часу

Практичний висновок

Цього тижня варто зробити один маленький, але сильний контроль: скласти список місць, де pipeline автоматично довіряє зовнішньому коду — npm scripts, GitHub Actions, container images, PyPI publish, Kubernetes restore/checkpoint — і для кожного додати або allowlist, або attestations, або policy gate. Не “ще один scanner”, а явний trust boundary.