Ashishkurmi

#13878de 55,128
19.8CVSS total
Vulnerabilidades · 2
Crítica
2
PT-2026-39905
10
2026-05-12
Npm · @Tanstack/* · CVE-2026-45321
**Nome do Software Vulnerável e Versões Afetadas** Pacotes @tanstack/* (versões afetadas não especificadas) **Description** Um invasor publicou 84 versões maliciosas em 42 pacotes `@tanstack/*` no registro npm. O ataque foi executado encadeando três classes de vulnerabilidade: uma configuração incorreta de `pull request target` (conhecida como Pwn Request), envenenamento de cache do GitHub Actions através da fronteira de confiança fork-base e extração de token OIDC da memória em tempo de execução do processo do executor do Actions. Isso permitiu que o invasor publicasse malware de roubo de credenciais sob uma identidade confiável com atestações de procedência SLSA Build Level 3 válidas. Ao serem instalados, os pacotes afetados executam um arquivo JavaScript ofuscado chamado `router init.js` que coleta dados sensíveis, incluindo credenciais AWS, GCP e Kubernetes, tokens GitHub e npm, chaves privadas SSH e carteiras de criptomoedas. Os dados roubados são exfiltrados via rede de mensagens Session/Oxen para endpoints como `filev2.getsession.org`. O malware é autopropagável; ele identifica outros pacotes mantidos pela vítima e tenta republicá-los com a mesma injeção maliciosa. Ele também pode estabelecer persistência no Claude Code e no Microsoft Visual Studio Code (VS Code) e instalar um serviço chamado `gh-token-monitor` para roubar tokens do GitHub continuamente. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Fixe cada dependência `@tanstack/*` em uma versão conhecida e segura publicada antes de 11-05-2026 às 19:00 UTC. Exclua a pasta `node modules` e o arquivo lockfile, e então reinstale para garantir que nenhuma dependência transitiva resolva para uma versão maliciosa. Configure o npm para ignorar scripts de ciclo de vida na instalação definindo `npm config set ignore-scripts true` como uma medida temporária de defesa em profundidade. Rotacione todas as credenciais, segredos e tokens acessíveis a qualquer ambiente que tenha executado a instalação de pacotes `@tanstack/*` entre 19:20 e 19:30 UTC em 11-05-2026.