DevSecOps дайджест — 15 липня 2026
Ключові новини
- CISA додала до KEV чотири активно експлуатовані вразливості: SonicWall SMA1000, Microsoft ADFS і SharePoint Server; для exposed perimeter це має йти вище звичайного patch backlog (CISA).
- CISA окремо попередила про нові експлуатації on-prem SharePoint Server: RCE, крадіжка IIS machine keys і persistence через deserialization — це вже incident-response тема, не просто “оновити коли буде вікно” (CISA).
- AsyncAPI отримав supply-chain інцидент через
pull_request_target: атакер вкрав privileged PAT і опублікував шкідливі npm-пакети під@asyncapi, причому payload спрацьовував на import/require, а не на install (Wiz). - Datadog описав кампанії GitHub API enumeration: “ghost” акаунти, leaked tokens і синхронне мапування org/repo/user graph; одиничний запит виглядає нормально, ризик видно тільки в aggregate telemetry (Datadog Security Labs).
- Microsoft July Patch Tuesday став аномально великим — 622 CVE, зокрема exploited ADFS/SharePoint issues; AI-assisted discovery починає змінювати темп vulnerability management (CyberScoop).
3 матеріали, які варті часу
- M-Red-Team: AsyncAPI Supply Chain Compromise via GitHub Actions — хороший розбір того, як один небезпечний workflow перетворюється на package-publishing incident.
- Coordinated GitHub API enumeration and access token abuse — корисно для побудови detection на рівні GitHub audit/API logs, а не тільки secret scanning.
- The July 2026 Security Update Review — щільний список Microsoft CVE з позначками exploited/public; зручно для triage, якщо немає часу читати весь MSRC портал.
Практичний висновок
Перевірте всі GitHub Actions workflows з pull_request_target, workflow_dispatch і publish-token доступом: untrusted code не має бачити secrets, package publishing має вимагати environment protection, а GitHub API/audit telemetry треба аналізувати як поведінковий граф, не як набір окремих “легальних” запитів.