PT-2025-39354 · Nx+2 · Nx+2

CVE-2025-10894

·

Publicado

2025-08-27

·

Atualizado

2026-03-17

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Nx 20.9.0 até 21.8.0 Versões do @nx/devkit 20.9.0 até 21.5.0 Versões do @nx/js 20.9.0 até 21.5.0 Versões do @nx/workspace 20.9.0 até 21.5.0 Versões do @nx/node 20.9.0 até 21.5.0 Versão do @nx/eslint 21.5.0 Versão do @nx/key 3.2.0 Versão do @nx/enterprise-cloud 3.2.0
Descrição O projeto Nx e plugins associados foram comprometidos por meio de um workflow vulnerável do GitHub que permitiu injeção de código e o roubo de um token do NPM. Este comprometimento resultou na inserção de código malicioso nos pacotes, que varre o sistema de arquivos, coleta credenciais e as envia para o GitHub. O código malicioso também tenta modificar os arquivos .zshrc e .bashrc para executar um comando de desligamento. A causa raiz foi um workflow vulnerável com uma vulnerabilidade de injeção bash e permissões elevadas via o trigger pull request target, o que permitiu que um atacante obtivesse o token do NPM e publicasse versões maliciosas dos pacotes. Os pacotes comprometidos foram publicados no registry do npm.
Recomendações Para as versões do Nx 20.9.0 até 21.8.0, desinstale as versões afetadas e instale a versão mais recente. Para as versões do @nx/devkit 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente. Para as versões do @nx/js 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente. Para as versões do @nx/workspace 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente. Para as versões do @nx/node 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente. Para a versão do @nx/eslint 21.5.0, desinstale a versão afetada e instale a versão mais recente. Para a versão do @nx/key 3.2.0, desinstale a versão afetada e instale a versão mais recente. Para a versão do @nx/enterprise-cloud 3.2.0, desinstale a versão afetada e instale a versão mais recente. Rotacione os tokens do npm. Rotacione os tokens do GitHub. Altere as credenciais do GitHub. Verifique a existência de um arquivo em /tmp/inventory.txt e, se presente, considere o sistema comprometido. Verifique na conta do GitHub por repositórios nomeados com s1ngularity-repository e remova-os.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-10894
GHSA-8MJQ-32X3-22QF
GHSA-CXM3-WV7P-598C
MAL-2025-41436
MAL-2025-41437
MAL-2025-41438
MAL-2025-41439
MAL-2025-41440
MAL-2025-41441
MAL-2025-41442
MAL-2025-41443

Produtos afetados

Github
Nx
Npm