DevSecOps дайджест — 28 липня 2026
Ключові новини
- CISA додала до KEV дві активно експлуатовані вразливості. У каталозі зʼявилися Fortinet FortiOS sensitive information exposure CVE-2025-68686 і Arista VeloCloud Orchestrator On-Prem OS command injection CVE-2026-16812 (CISA). Для platform-команд це сигнал перевірити internet-facing inventory, а не чекати чергового щотижневого patch window.
- SleeperGem показав нову хвилю атак на RubyGems. Три пакети, включно з
git_credential_manager, доставляли loader, який на developer machine ставив native daemon і persistence; частина пакетів була dormant роками до malicious update (The Hacker News). Небезпечний патерн тут — не тільки malware, а й довіра до “старих тихих” залежностей. - Nuxt випустив security fixes для Nuxt 3.x/4.x і Nuxt DevTools. Закрито вісім advisories, серед них server-side RCE через server island props, authorization bypass, DoS і критичний dev-server RCE у
@nuxt/devtools(Socket). Перевірити треба і production apps, і локальні/dev середовища. - Фейковий
corepack.orgатакував Node.js-розробників через tool impersonation. Сайт імітував Corepack після зміни його статусу в Node.js ecosystem і роздавав infostealer та proxyware (Socket). Це хороший приклад, чому developer tooling install paths мають бути allowlisted і документовані. - CNCF показав практичний multi-cluster failover для Kubernetes через Linkerd. Розбір поєднує gateway, flat і federated modes, chaos test із втратою цілого cluster і runnable demo repo (CNCF). Для DevSecOps це нагадування: availability controls теж мають бути перевірені, а не описані в runbook.
3 матеріали, які варті часу
- SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor — корисно для dependency review: дивись на registry-only releases, maintainer account drift, dormant packages і поведінку install hooks.
- Fake Corepack Site Distributes Infostealer and Proxyware to Developers — сильний кейс для hardening developer onboarding: офіційні download links, DNS/domain checks, EDR rules і заборона “гуглити інсталятор”.
- Federating clusters for zero-downtime Kubernetes — практичний матеріал для platform reliability: коли gateway mode достатній, коли потрібен flat network, і як довести failover через chaos test.
Практичний висновок
Додай до CI/CD і developer-workstation baseline три прості перевірки: registry release має відповідати source tag/commit, tooling install має йти тільки з allowlisted джерел, а критичні Kubernetes failover-сценарії мають проходити scheduled chaos test із зафіксованим evidence.