DevSecOps дайджест — 22 липня 2026

posts · 2026-07-22

Ключові новини

  • CISA додала до KEV ще чотири активно експлуатовані вразливості: DD-WRT, Langflow і дві WordPress Core. Для backlog це сигнал не “оцінити CVSS”, а швидко знайти exposed assets і перевірити компрометацію до патча (CISA).
  • AsyncAPI показав небезпечний обхід нового npm-захисту: payload виконувався під час require/import, а не через install hooks. npm --ignore-scripts і npm 12 script blocking не закривають цей клас ризику (The Hacker News).
  • Розбір AsyncAPI від SafeDep описує практичний blast radius: GitHub CLI tokens, npm tokens, AWS credentials, SSH keys, browser data і CI/CD secrets могли витекти з машин та runner-ів, які встановили заражені пакети (SafeDep).
  • OX Security окремо фіксує масштаб: affected AsyncAPI packages мали понад 2 млн weekly downloads, а malware використовував IPFS, torrent/DHT і fallback C2. Це вже не “один поганий пакет”, а resilience-by-design для supply-chain malware (OX Security).

3 матеріали, які варті часу

  1. Coordinated AsyncAPI Supply Chain Attack — StepSecurity — корисний розбір GitHub Actions/pull_request_target path, через який CI/CD став publish-площиною.
  2. Compromised npm Packages in the AsyncAPI Namespace — Socket — технічна карта stages, persistence, C2 і IoC для detection engineering.
  3. CISA Adds Four Known Exploited Vulnerabilities to Catalog — короткий список CVE, який варто перетворити на конкретний exposure query у VM/ASM.

Практичний висновок

Для high-trust packages додай не лише install-script policy, а й import-time контроль: quarantine нових версій, smoke-run у sandbox без секретів, egress deny-by-default для CI, короткоживучі OIDC credentials і alert на node/python процеси, які після dependency install торкаються home-dir, cloud config або GitHub/npm tokens.