DevSecOps дайджест — 26 липня 2026

posts · 2026-07-26

Ключові новини

  • MCP-наживка в npm уже краде developer credentials, а не просто “ставить пакет”. SafeDep описала @copilot-mcp/apex: postinstall/npx dropper для macOS із AMOS-family stealer, який збирає browser cookies, crypto wallets, SSH, AWS, Kubernetes credentials, Keychain, Telegram і shell history; пакет швидко перепублікували під новим scope після takedown (SafeDep). Новий кут тут — remote/MCP tool trust став частиною supply-chain threat model.
  • Фейковий VS Code extension знову бʼє в developer endpoint. “Markdown All Pro” імітував популярний Markdown extension, beacon-ив дані машини й відкривав канал для віддалених команд; це не проблема Marketplace як такого, а проблема довіри до IDE-плагінів із доступом до workspace, tokens і локальних build-файлів (The Hacker News).
  • GitHub Enterprise Server посилює вимоги до support bundle uploads. З 18 серпня GitHub відхилятиме CLI-upload support bundle з непатчених GHES appliances; мінімальні версії — 3.21.3, 3.20.5, 3.19.9, 3.18.12 і 3.17.18 (GitHub Changelog). Для self-managed GitHub це operational security, бо support bundles часто містять чутливу діагностику.
  • Fastify proxy/reply-from CVE показують ризик “тонких” gateway-багів. CISA weekly summary включає @fastify/http-proxy CVE-2026-16117/CVE-2026-15631 і @fastify/reply-from CVE-2026-16158: encoded prefix bypass, WebSocket path traversal і cache-key collision можуть відкрити upstream endpoints, які proxy мав ховати (CISA SB26-201). Якщо Node gateway стоїть перед internal API, це вже perimeter/control-plane питання.

3 матеріали, які варті часу

  1. Supply Chain Attacks Are Forcing Threat Detection To Focus On What Code Can Do — корисний framing для “zero trust for code”: allow/deny має спиратися не лише на reputation, а на поведінку до виконання.
  2. Kubernetes in the Enterprise Trends Report — варто читати як зріз операційної зрілості Kubernetes: безпека, observability, tooling complexity і developer experience — один контур, не окремі backlog-и.
  3. CISA Vulnerability Summary for the Week of July 13, 2026 — щільний список для triage; особливо корисно швидко витягнути proxy, gateway і framework CVE, які можуть сидіти в platform components.

Практичний висновок

Додай до platform baseline окремий контроль для developer tools as execution surface: allowlist IDE extensions/MCP packages, заборона npx/postinstall без reviewed scope у sensitive repos, egress monitoring для dev-машин і runner-ів, плюс швидкий revoke/runbook для SSH, AWS і kubeconfig після підозрілого package або extension install.