DevSecOps дайджест — 23 липня 2026

posts · 2026-07-23

Ключові новини

  • CISA додала до KEV дві активно експлуатовані вразливості: Check Point SmartConsole CVE-2026-16232 і Microsoft SharePoint CVE-2026-50522; для команд це сигнал перевірити exposure, не чекати чергового планового patch window (CISA).
  • CISA оновила advisory щодо атак на PLC: додано детекцію змін у reusable code modules Rockwell Automation і розширено фокус на Schneider Electric та Siemens; OT-сегментація знову важливіша за красивий dashboard (CISA AA26-097A).
  • У Microsoft Azure DevOps MCP server знайшли шлях, де прихований HTML-коментар у PR може інжектити інструкції AI-review agent і змушувати його діяти з правами ревʼюера (The Hacker News).
  • GitLab 19.2 виводить у beta Dependency Scanning Auto-Remediation і Security Review Flow: AI рухається від генерації коду до виправлення залежностей і пошуку логічних security-багів, але approval gate має залишатися людським (InfoWorld).
  • GitHub перебудовує bug bounty: нижчі fixed payouts у public program, постійний invite-only VIP-рівень і signal threshold проти low-effort/AI-generated reports (GitHub Blog).

3 матеріали, які варті часу

Практичний висновок

Оновіть threat model для agentic SDLC: усе, що агент читає з PR, issue, wiki, log або build output, вважайте untrusted input; потрібні delimiters/spotlighting, мінімальні токени, allowlist tool actions, ізоляція CI-секретів і audit trail для кожної дії агента.