DevSecOps дайджест — 28 липня 2026

posts · 2026-07-28

Ключові новини

  • CISA додала до KEV дві активно експлуатовані вразливості. У каталозі зʼявилися Fortinet FortiOS sensitive information exposure CVE-2025-68686 і Arista VeloCloud Orchestrator On-Prem OS command injection CVE-2026-16812 (CISA). Для platform-команд це сигнал перевірити internet-facing inventory, а не чекати чергового щотижневого patch window.
  • SleeperGem показав нову хвилю атак на RubyGems. Три пакети, включно з git_credential_manager, доставляли loader, який на developer machine ставив native daemon і persistence; частина пакетів була dormant роками до malicious update (The Hacker News). Небезпечний патерн тут — не тільки malware, а й довіра до “старих тихих” залежностей.
  • Nuxt випустив security fixes для Nuxt 3.x/4.x і Nuxt DevTools. Закрито вісім advisories, серед них server-side RCE через server island props, authorization bypass, DoS і критичний dev-server RCE у @nuxt/devtools (Socket). Перевірити треба і production apps, і локальні/dev середовища.
  • Фейковий corepack.org атакував Node.js-розробників через tool impersonation. Сайт імітував Corepack після зміни його статусу в Node.js ecosystem і роздавав infostealer та proxyware (Socket). Це хороший приклад, чому developer tooling install paths мають бути allowlisted і документовані.
  • CNCF показав практичний multi-cluster failover для Kubernetes через Linkerd. Розбір поєднує gateway, flat і federated modes, chaos test із втратою цілого cluster і runnable demo repo (CNCF). Для DevSecOps це нагадування: availability controls теж мають бути перевірені, а не описані в runbook.

3 матеріали, які варті часу

  1. SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor — корисно для dependency review: дивись на registry-only releases, maintainer account drift, dormant packages і поведінку install hooks.
  2. Fake Corepack Site Distributes Infostealer and Proxyware to Developers — сильний кейс для hardening developer onboarding: офіційні download links, DNS/domain checks, EDR rules і заборона “гуглити інсталятор”.
  3. Federating clusters for zero-downtime Kubernetes — практичний матеріал для platform reliability: коли gateway mode достатній, коли потрібен flat network, і як довести failover через chaos test.

Практичний висновок

Додай до CI/CD і developer-workstation baseline три прості перевірки: registry release має відповідати source tag/commit, tooling install має йти тільки з allowlisted джерел, а критичні Kubernetes failover-сценарії мають проходити scheduled chaos test із зафіксованим evidence.