PT-2025-39354 · Nx+2 · Nx+2
CVE-2025-10894
·
Publicado
2025-08-27
·
Atualizado
2026-03-17
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Nx 20.9.0 até 21.8.0
Versões do @nx/devkit 20.9.0 até 21.5.0
Versões do @nx/js 20.9.0 até 21.5.0
Versões do @nx/workspace 20.9.0 até 21.5.0
Versões do @nx/node 20.9.0 até 21.5.0
Versão do @nx/eslint 21.5.0
Versão do @nx/key 3.2.0
Versão do @nx/enterprise-cloud 3.2.0
Descrição
O projeto Nx e plugins associados foram comprometidos por meio de um workflow vulnerável do GitHub que permitiu injeção de código e o roubo de um token do NPM. Este comprometimento resultou na inserção de código malicioso nos pacotes, que varre o sistema de arquivos, coleta credenciais e as envia para o GitHub. O código malicioso também tenta modificar os arquivos
.zshrc e .bashrc para executar um comando de desligamento. A causa raiz foi um workflow vulnerável com uma vulnerabilidade de injeção bash e permissões elevadas via o trigger pull request target, o que permitiu que um atacante obtivesse o token do NPM e publicasse versões maliciosas dos pacotes. Os pacotes comprometidos foram publicados no registry do npm.Recomendações
Para as versões do Nx 20.9.0 até 21.8.0, desinstale as versões afetadas e instale a versão mais recente.
Para as versões do @nx/devkit 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente.
Para as versões do @nx/js 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente.
Para as versões do @nx/workspace 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente.
Para as versões do @nx/node 20.9.0 até 21.5.0, desinstale as versões afetadas e instale a versão mais recente.
Para a versão do @nx/eslint 21.5.0, desinstale a versão afetada e instale a versão mais recente.
Para a versão do @nx/key 3.2.0, desinstale a versão afetada e instale a versão mais recente.
Para a versão do @nx/enterprise-cloud 3.2.0, desinstale a versão afetada e instale a versão mais recente.
Rotacione os tokens do npm.
Rotacione os tokens do GitHub.
Altere as credenciais do GitHub.
Verifique a existência de um arquivo em
/tmp/inventory.txt e, se presente, considere o sistema comprometido.
Verifique na conta do GitHub por repositórios nomeados com s1ngularity-repository e remova-os.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github
Nx
Npm