DevSecOps дайджест — 17 липня 2026

posts · 2026-07-17

Ключові новини

  • CISA додала до KEV три активно експлуатовані вразливості: Fortinet FortiSandbox CVE-2026-25089/CVE-2026-39808 і Microsoft SharePoint CVE-2026-58644 (CISA). Для exposed FortiSandbox і on-prem SharePoint це вже incident-response задача: патч, hunting, перевірка persistence, а не просто SLA на оновлення.
  • Microsoft розібрала компрометацію @asyncapi: атакер використав pull_request_target, вкрав PAT release-бота, а легітимний OIDC release flow опублікував poisoned npm-пакети з valid provenance (Microsoft). Головний урок — provenance доводить шлях збірки, але не доводить, що source commit був авторизований.
  • Injective Labs SDK отримав supply-chain компроміс без install-hook шуму: @injectivelabs/sdk-ts@1.20.21 і повʼязані scoped-пакети крали wallet private keys та mnemonic seed phrases через fake telemetry під час використання бібліотеки (The Hacker News). Це ще один сигнал: malware дедалі частіше живе в runtime/import path, а не тільки в postinstall.
  • GitHub code scanning тепер показує AI-powered security detections прямо в PR для мов і фреймворків поза стандартним coverage CodeQL (GitHub). Корисно для blind spots, але поки findings informational, споживають AI credits і потребують policy: де це advisory, а де merge gate.

3 матеріали, які варті часу

  1. Unpacking the AsyncAPI npm supply chain compromise and import-time payload delivery — сильний forensic для CI/CD: pull_request_target, bot PAT, OIDC publishing, import-time execution, IPFS second stage і credential rotation після зараженого build.
  2. Compromised AsyncAPI npm packages: inside a CI supply-chain attack — практичний hunting view: affected versions, injected commit, sync.js persistence paths і IoC для developer machines та runners.
  3. Code scanning shows AI security detections on pull requests — короткий governance update: AI-detections варто вмикати там, де CodeQL не покриває стек, але одразу рахувати cost, ownership і false-positive handling.

Практичний висновок

Перевірте release pipeline як граф довіри: pull_request_target/workflow_run, release-bot токени, OIDC publishing, branch protections, provenance і dependency cache. Якщо один PR може дійти до publish без людського review авторизованого source diff — це не automation, а неконтрольований release authority.