DevSecOps digest — 18 липня 2026
Ключові новини
- AWS Load Balancer Controller CVE-2026-15738 — проблема пріоритетів HTTPRoute/GRPCRoute в Gateway API могла дати namespace-scoped користувачу перехоплення трафіку між namespace у shared Gateway. Оновлення: v3.4.2; тимчасовий захист —
AllowedRoutes.Namespaces.From: Sameабо жорсткий namespace selector. - AWS Security Hub додає AI workload protection і Azure monitoring — важливий зсув від “ще одного dashboard” до кореляції findings по AWS, Azure, Bedrock/SageMaker і AI assets.
- Microsoft SFI July 2026 progress report — сильний сигнал для платформ: phishing-resistant MFA, network isolation, decommissioning unused apps і блокування unapproved package endpoints мають бути engineering defaults, а не audit-проєктом.
- Attack on Amazon Bedrock-linked AI gateway highlights new cloud security risk — LiteLLM/AI gateway на EC2 показує стару проблему в новій точці концентрації: відкритий SSH + широкий IAM + model access = контрольна точка з великим blast radius.
3 матеріали, які варті часу
- DevSecOps Best Practices: The Complete 2026 Guide For SaaS Teams — корисна структура для CI/CD controls: SAST/SCA/secrets/IaC/container/API checks без перетворення pipeline на кладовище false positives.
- 11 DevSecOps Tools and the Top Use Cases in 2026 — добрий огляд toolchain через use cases: vulnerability management, SCA, CNAPP, secrets, IaC і runtime, а не через vendor buzzwords.
- Application Security Trends Every DevSecOps Team Should Watch in 2026 — варто прочитати заради тези про runtime context: статичний finding без exploitability і production signal часто не дає правильного пріоритету.
Практичний висновок
Перевірте shared ingress/Gateway API і AI gateway як privilege concentrators: хто може додавати routes, які namespace дозволені, які IAM ролі привʼязані, чи закритий public admin access, і чи є alert на несподівані model/API calls. Це дешевше, ніж потім розбирати “звичайний” cloud incident, який раптом має доступ до AI-control plane.