DevSecOps дайджест — 9 липня 2026
Ключові новини
- CISA додала до KEV ще одну активно експлуатовану вразливість — Adobe ColdFusion CVE-2026-48282. Для exposed-сервісів це не “плановий патч”, а перевірка компрометації + швидке усунення.
- Того ж дня CISA внесла ще три KEV: JoomShaper SP Page Builder, Langflow і Joomlack Page Builder. Новий кут тут — Langflow: AI-workflow платформи вже входять у звичайний vulnerability-management контур.
- npm v12 став latest: lifecycle scripts, Git dependencies і remote tarballs тепер opt-in. Це сильний зсув від “скануй після факту” до allowlist install-time execution.
- GitHub зробив innersource security advisories загальнодоступними для GHAS enterprise: внутрішні компоненти отримують advisory/API/Dependabot-потік, схожий на open source.
- actions/setup-java v5.5.0 додав перевірку GPG-підписів JDK. Для Java CI це маленька зміна YAML, але великий крок до контрольованого toolchain provenance.
3 матеріали, які варті часу
- npm v12 Is Coming in July — Here’s What Developers Need to Do Now — практичний план міграції до explicit allowlisting для install scripts, Git і remote dependencies.
- GitHub Actions Security Checklist for the Supply Chain Attack Era — короткий чеклист з найкращим ROI: SHA pinning, read-only
GITHUB_TOKEN, OIDC, trigger hygiene, безпечна робота з untrusted input. - Software Supply Chain Security in 2026: SBOMs, SLSA, and What the Cyber Resilience Act Now Demands — корисне пояснення, чому SBOM без provenance і build-policy швидко стає compliance-декорацією.
Практичний висновок
Цього тижня перевірте один критичний pipeline: забороніть mutable third-party actions, увімкніть read-only GITHUB_TOKEN за замовчуванням, переведіть cloud auth на OIDC і зробіть окремий allowlist для install-time execution. Це дасть більше реального зниження ризику, ніж ще один пасивний звіт SCA.