PT-2026-39905 · Npm · @Tanstack/*

·

CVE-2026-45321

·

Publicado

2026-05-12

·

Atualizado

2026-07-05

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Pacotes @tanstack/* (versões afetadas não especificadas)
Description Um invasor publicou 84 versões maliciosas em 42 pacotes @tanstack/* no registro npm. O ataque foi executado encadeando três classes de vulnerabilidade: uma configuração incorreta de pull request target (conhecida como Pwn Request), envenenamento de cache do GitHub Actions através da fronteira de confiança fork-base e extração de token OIDC da memória em tempo de execução do processo do executor do Actions. Isso permitiu que o invasor publicasse malware de roubo de credenciais sob uma identidade confiável com atestações de procedência SLSA Build Level 3 válidas.
Ao serem instalados, os pacotes afetados executam um arquivo JavaScript ofuscado chamado router init.js que coleta dados sensíveis, incluindo credenciais AWS, GCP e Kubernetes, tokens GitHub e npm, chaves privadas SSH e carteiras de criptomoedas. Os dados roubados são exfiltrados via rede de mensagens Session/Oxen para endpoints como filev2.getsession.org. O malware é autopropagável; ele identifica outros pacotes mantidos pela vítima e tenta republicá-los com a mesma injeção maliciosa. Ele também pode estabelecer persistência no Claude Code e no Microsoft Visual Studio Code (VS Code) e instalar um serviço chamado gh-token-monitor para roubar tokens do GitHub continuamente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Fixe cada dependência @tanstack/* em uma versão conhecida e segura publicada antes de 11-05-2026 às 19:00 UTC. Exclua a pasta node modules e o arquivo lockfile, e então reinstale para garantir que nenhuma dependência transitiva resolva para uma versão maliciosa. Configure o npm para ignorar scripts de ciclo de vida na instalação definindo npm config set ignore-scripts true como uma medida temporária de defesa em profundidade. Rotacione todas as credenciais, segredos e tokens acessíveis a qualquer ambiente que tenha executado a instalação de pacotes @tanstack/* entre 19:20 e 19:30 UTC em 11-05-2026.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06725
CVE-2026-45321
GHSA-G7CV-RXG3-HMPX

Produtos afetados

@Tanstack/*