DevSecOps дайджест — 15 липня 2026

posts · 2026-07-15

Ключові новини

  • CISA додала до KEV чотири активно експлуатовані вразливості: SonicWall SMA1000, Microsoft ADFS і SharePoint Server; для exposed perimeter це має йти вище звичайного patch backlog (CISA).
  • CISA окремо попередила про нові експлуатації on-prem SharePoint Server: RCE, крадіжка IIS machine keys і persistence через deserialization — це вже incident-response тема, не просто “оновити коли буде вікно” (CISA).
  • AsyncAPI отримав supply-chain інцидент через pull_request_target: атакер вкрав privileged PAT і опублікував шкідливі npm-пакети під @asyncapi, причому payload спрацьовував на import/require, а не на install (Wiz).
  • Datadog описав кампанії GitHub API enumeration: “ghost” акаунти, leaked tokens і синхронне мапування org/repo/user graph; одиничний запит виглядає нормально, ризик видно тільки в aggregate telemetry (Datadog Security Labs).
  • Microsoft July Patch Tuesday став аномально великим — 622 CVE, зокрема exploited ADFS/SharePoint issues; AI-assisted discovery починає змінювати темп vulnerability management (CyberScoop).

3 матеріали, які варті часу

  1. M-Red-Team: AsyncAPI Supply Chain Compromise via GitHub Actions — хороший розбір того, як один небезпечний workflow перетворюється на package-publishing incident.
  2. Coordinated GitHub API enumeration and access token abuse — корисно для побудови detection на рівні GitHub audit/API logs, а не тільки secret scanning.
  3. The July 2026 Security Update Review — щільний список Microsoft CVE з позначками exploited/public; зручно для triage, якщо немає часу читати весь MSRC портал.

Практичний висновок

Перевірте всі GitHub Actions workflows з pull_request_target, workflow_dispatch і publish-token доступом: untrusted code не має бачити secrets, package publishing має вимагати environment protection, а GitHub API/audit telemetry треба аналізувати як поведінковий граф, не як набір окремих “легальних” запитів.