DevSecOps дайджест — 17 липня 2026
Ключові новини
- CISA додала до KEV три активно експлуатовані вразливості: Fortinet FortiSandbox CVE-2026-25089/CVE-2026-39808 і Microsoft SharePoint CVE-2026-58644 (CISA). Для exposed FortiSandbox і on-prem SharePoint це вже incident-response задача: патч, hunting, перевірка persistence, а не просто SLA на оновлення.
- Microsoft розібрала компрометацію
@asyncapi: атакер використавpull_request_target, вкрав PAT release-бота, а легітимний OIDC release flow опублікував poisoned npm-пакети з valid provenance (Microsoft). Головний урок — provenance доводить шлях збірки, але не доводить, що source commit був авторизований. - Injective Labs SDK отримав supply-chain компроміс без install-hook шуму:
@injectivelabs/sdk-ts@1.20.21і повʼязані scoped-пакети крали wallet private keys та mnemonic seed phrases через fake telemetry під час використання бібліотеки (The Hacker News). Це ще один сигнал: malware дедалі частіше живе в runtime/import path, а не тільки вpostinstall. - GitHub code scanning тепер показує AI-powered security detections прямо в PR для мов і фреймворків поза стандартним coverage CodeQL (GitHub). Корисно для blind spots, але поки findings informational, споживають AI credits і потребують policy: де це advisory, а де merge gate.
3 матеріали, які варті часу
- Unpacking the AsyncAPI npm supply chain compromise and import-time payload delivery — сильний forensic для CI/CD:
pull_request_target, bot PAT, OIDC publishing, import-time execution, IPFS second stage і credential rotation після зараженого build. - Compromised AsyncAPI npm packages: inside a CI supply-chain attack — практичний hunting view: affected versions, injected commit,
sync.jspersistence paths і IoC для developer machines та runners. - Code scanning shows AI security detections on pull requests — короткий governance update: AI-detections варто вмикати там, де CodeQL не покриває стек, але одразу рахувати cost, ownership і false-positive handling.
Практичний висновок
Перевірте release pipeline як граф довіри: pull_request_target/workflow_run, release-bot токени, OIDC publishing, branch protections, provenance і dependency cache. Якщо один PR може дійти до publish без людського review авторизованого source diff — це не automation, а неконтрольований release authority.