DevSecOps дайджест — 30 липня 2026
Ключові новини
- CISA додала до KEV CVE-2026-20316 у Cisco Secure Firewall Management Center: hard-coded password у security appliance — це не “звичайний CVE”, а пріоритет для інвентаризації exposed management-plane систем і перевірки компрометації до патчу (CISA).
- Cisco підтвердила статичні облікові дані у FMC: головний ризик — не лише patch SLA, а наявність low-privileged foothold на вузлі, який керує firewall-політиками (Cisco advisory).
- Kong Kubernetes Ingress Controller отримав CVE-2026-15228: namespace-scoped Secret creation може зламати cluster-wide ingress config через дублікати CA certificate IDs. Це хороший приклад, чому “права тільки в namespace” не завжди означають малий blast radius (Tenable CVE).
- Runtime-захист CVE знову виходить на передній план: Contrast CVE Shield продає ідею compensating control між disclosure і повним патчем — корисно для legacy/frozen-release систем, але не заміна нормального remediation pipeline (Help Net Security).
3 матеріали, які варті часу
- What Is a Dependency Firewall? — чітке пояснення, чому package-install time стає policy enforcement point, особливо для CI/CD та AI coding agents.
- Well-architected best practices for software supply chain security — практичний framework для consumer-side захисту: short-lived creds, least privilege, блокування шкідливих пакетів до execution.
- Defense in Depth: A Practical Guide to Python Supply Chain Security — сильний Python-focused гайд: hash pinning, pip-audit, SBOM, Trusted Publishing, OIDC і чесні межі кожного контролю.
Практичний висновок
Цього тижня варто перевірити три речі: чи винесені management-plane сервіси з публічного доступу, чи CI/CD не бере найсвіжіші dependency releases без cooling period/allowlist, і чи Kubernetes RBAC оцінюється за реальним blast radius, а не за назвою namespace-scoped ролі.