DevSecOps дайджест — 14 липня 2026

posts · 2026-07-14

Ключові новини

  • Router hygiene знову стала критичною частиною DevSecOps. Спільний advisory NSA/CISA/FBI та партнерів описує, як FSB Center 16 експлуатує погано налаштовані й уразливі мережеві пристрої у critical infrastructure; для platform-команд це сигнал перевірити firmware, default services, management-plane exposure і логування мережевого edge (CISA AA26-194A).
  • Client-side supply chain має реальні фінансові наслідки. Source Defense розібрав інцидент Polymarket: компрометований third-party frontend script виконав wallet-drainer у браузері й забрав приблизно $3 млн, без злому smart contracts; CSP/SRI не рятують, якщо довірений vendor сам став джерелом payload (Source Defense).
  • Kubernetes MCP показав класичну помилку authorization на новій площині. Manifold описує CVE-2026-46519: mcp-server-kubernetes фільтрував tools у discovery, але не enforce-ив allowlist у tools/call; “read-only” agent міг викликати заборонені Kubernetes-операції напряму (Manifold Security).
  • AI уже входить у software supply chain як production dependency. The Hacker News добре формулює зсув: provenance має покривати не тільки package й artifact, а також model, agent, prompt і tool path, бо саме вони тепер можуть визначати, що потрапляє в build (The Hacker News).

3 матеріали, які варті часу

Практичний висновок

Зробіть один inventory не “застосунків”, а developer control plane: CI runners, GitHub Actions, frontend third-party scripts, MCP servers, AI agents, cloud profiles і Kubernetes ServiceAccounts. Для кожного item мають бути owner, credential scope, egress policy, update path, audit log і emergency disable/rotation procedure.