PT-2026-39905 · Npm · @Tanstack/*
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Pacotes @tanstack/* (versões afetadas não especificadas)
Description
Um invasor publicou 84 versões maliciosas em 42 pacotes
@tanstack/* no registro npm. O ataque foi executado encadeando três classes de vulnerabilidade: uma configuração incorreta de pull request target (conhecida como Pwn Request), envenenamento de cache do GitHub Actions através da fronteira de confiança fork-base e extração de token OIDC da memória em tempo de execução do processo do executor do Actions. Isso permitiu que o invasor publicasse malware de roubo de credenciais sob uma identidade confiável com atestações de procedência SLSA Build Level 3 válidas.Ao serem instalados, os pacotes afetados executam um arquivo JavaScript ofuscado chamado
router init.js que coleta dados sensíveis, incluindo credenciais AWS, GCP e Kubernetes, tokens GitHub e npm, chaves privadas SSH e carteiras de criptomoedas. Os dados roubados são exfiltrados via rede de mensagens Session/Oxen para endpoints como filev2.getsession.org. O malware é autopropagável; ele identifica outros pacotes mantidos pela vítima e tenta republicá-los com a mesma injeção maliciosa. Ele também pode estabelecer persistência no Claude Code e no Microsoft Visual Studio Code (VS Code) e instalar um serviço chamado gh-token-monitor para roubar tokens do GitHub continuamente.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Fixe cada dependência
@tanstack/* em uma versão conhecida e segura publicada antes de 11-05-2026 às 19:00 UTC.
Exclua a pasta node modules e o arquivo lockfile, e então reinstale para garantir que nenhuma dependência transitiva resolva para uma versão maliciosa.
Configure o npm para ignorar scripts de ciclo de vida na instalação definindo npm config set ignore-scripts true como uma medida temporária de defesa em profundidade.
Rotacione todas as credenciais, segredos e tokens acessíveis a qualquer ambiente que tenha executado a instalação de pacotes @tanstack/* entre 19:20 e 19:30 UTC em 11-05-2026.Exploit
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Tanstack/*