DevSecOps digest — 18 липня 2026

posts · 2026-07-18

Ключові новини

  • AWS Load Balancer Controller CVE-2026-15738 — проблема пріоритетів HTTPRoute/GRPCRoute в Gateway API могла дати namespace-scoped користувачу перехоплення трафіку між namespace у shared Gateway. Оновлення: v3.4.2; тимчасовий захист — AllowedRoutes.Namespaces.From: Same або жорсткий namespace selector.
  • AWS Security Hub додає AI workload protection і Azure monitoring — важливий зсув від “ще одного dashboard” до кореляції findings по AWS, Azure, Bedrock/SageMaker і AI assets.
  • Microsoft SFI July 2026 progress report — сильний сигнал для платформ: phishing-resistant MFA, network isolation, decommissioning unused apps і блокування unapproved package endpoints мають бути engineering defaults, а не audit-проєктом.
  • Attack on Amazon Bedrock-linked AI gateway highlights new cloud security risk — LiteLLM/AI gateway на EC2 показує стару проблему в новій точці концентрації: відкритий SSH + широкий IAM + model access = контрольна точка з великим blast radius.

3 матеріали, які варті часу

Практичний висновок

Перевірте shared ingress/Gateway API і AI gateway як privilege concentrators: хто може додавати routes, які namespace дозволені, які IAM ролі привʼязані, чи закритий public admin access, і чи є alert на несподівані model/API calls. Це дешевше, ніж потім розбирати “звичайний” cloud incident, який раптом має доступ до AI-control plane.