DevSecOps дайджест — 16 липня 2026
Ключові новини
- CISA додала до KEV KNX CVE-2023-4346 і Oracle E-Business Suite CVE-2026-46817. Новий сигнал для vulnerability management: industrial/building protocols і ERP мають той самий risk-based patch path, що edge і CI/CD.
- GitHub розширив secret scanning і public monitoring: нові APIclub/Resend detectors, VolcEngine push protection за замовчуванням,
secret_categoryу webhook і insight cards для enterprise leaks. Це корисно тільки якщо alerts одразу ведуть у rotation runbook. - У GitHub Copilot app зʼявився
/security-reviewдля in-flight змін: injection, XSS, path traversal, insecure data handling і weak crypto можна ловити до PR. Але це guardrail, не заміна CodeQL, review і threat modeling. - Arctic Wolf описала кампанію з 292 brand-impersonation GitHub repositories, які через GitHub Pages і fake download flow роздавали BoryptGrab-lineage infostealer. Ризик не в GitHub-вразливості, а в abuse of trust: README, SEO і “secure download” виглядають достатньо легітимно для developer endpoints.
- Розбір CISA GitHub leak показав операційний провал, який легко повторити: 844 MB sensitive data і AWS GovCloud keys лежали публічно місяцями, а ротація ключів зайняла більше 48 годин. Secrets detection без tested revocation path — лише пізній шум.
3 матеріали, які варті часу
- CISA GitHub Leak: Incident Response Lessons — практичний checklist: external reports, continuous secret scanning, leak-specific playbook, прості reporting channels і rehearsal ротації ключів.
- Malicious GitHub Campaign: Fake “Arctic Wolf” and 290+ Brand-Impersonation Repositories — хороший кейс для developer endpoint defense: SEO, GitHub Pages, DLL side-loading, in-memory stealer і wallet/browser targeting.
- Agentic autofix for code scanning alerts in public preview — варто читати як governance update: AI може створювати draft PR для CodeQL alerts, але потрібні ownership, review gate, audit trail і контроль AI Credits/Actions minutes.
Практичний висновок
Сьогодні перевірте один ланцюг: secret appears in GitHub → alert arrives → owner identified → key revoked → dependent systems redeployed → evidence captured. Якщо будь-який крок ручний або не має відповідального, DevSecOps-ризик не в scanner-и, а в incident operating model.