DevSecOps дайджест — 30 липня 2026

posts · 2026-07-30

Ключові новини

  1. CISA додала до KEV CVE-2026-20316 у Cisco Secure Firewall Management Center: hard-coded password у security appliance — це не “звичайний CVE”, а пріоритет для інвентаризації exposed management-plane систем і перевірки компрометації до патчу (CISA).
  2. Cisco підтвердила статичні облікові дані у FMC: головний ризик — не лише patch SLA, а наявність low-privileged foothold на вузлі, який керує firewall-політиками (Cisco advisory).
  3. Kong Kubernetes Ingress Controller отримав CVE-2026-15228: namespace-scoped Secret creation може зламати cluster-wide ingress config через дублікати CA certificate IDs. Це хороший приклад, чому “права тільки в namespace” не завжди означають малий blast radius (Tenable CVE).
  4. Runtime-захист CVE знову виходить на передній план: Contrast CVE Shield продає ідею compensating control між disclosure і повним патчем — корисно для legacy/frozen-release систем, але не заміна нормального remediation pipeline (Help Net Security).

3 матеріали, які варті часу

  1. What Is a Dependency Firewall? — чітке пояснення, чому package-install time стає policy enforcement point, особливо для CI/CD та AI coding agents.
  2. Well-architected best practices for software supply chain security — практичний framework для consumer-side захисту: short-lived creds, least privilege, блокування шкідливих пакетів до execution.
  3. Defense in Depth: A Practical Guide to Python Supply Chain Security — сильний Python-focused гайд: hash pinning, pip-audit, SBOM, Trusted Publishing, OIDC і чесні межі кожного контролю.

Практичний висновок

Цього тижня варто перевірити три речі: чи винесені management-plane сервіси з публічного доступу, чи CI/CD не бере найсвіжіші dependency releases без cooling period/allowlist, і чи Kubernetes RBAC оцінюється за реальним blast radius, а не за назвою namespace-scoped ролі.