DevSecOps дайджест — 9 липня 2026

posts · 2026-07-09

Ключові новини

  • CISA додала до KEV ще одну активно експлуатовану вразливість — Adobe ColdFusion CVE-2026-48282. Для exposed-сервісів це не “плановий патч”, а перевірка компрометації + швидке усунення.
  • Того ж дня CISA внесла ще три KEV: JoomShaper SP Page Builder, Langflow і Joomlack Page Builder. Новий кут тут — Langflow: AI-workflow платформи вже входять у звичайний vulnerability-management контур.
  • npm v12 став latest: lifecycle scripts, Git dependencies і remote tarballs тепер opt-in. Це сильний зсув від “скануй після факту” до allowlist install-time execution.
  • GitHub зробив innersource security advisories загальнодоступними для GHAS enterprise: внутрішні компоненти отримують advisory/API/Dependabot-потік, схожий на open source.
  • actions/setup-java v5.5.0 додав перевірку GPG-підписів JDK. Для Java CI це маленька зміна YAML, але великий крок до контрольованого toolchain provenance.

3 матеріали, які варті часу

Практичний висновок

Цього тижня перевірте один критичний pipeline: забороніть mutable third-party actions, увімкніть read-only GITHUB_TOKEN за замовчуванням, переведіть cloud auth на OIDC і зробіть окремий allowlist для install-time execution. Це дасть більше реального зниження ризику, ніж ще один пасивний звіт SCA.