Масштабная supply-chain атака на TanStack
TanStack (те самые @tanstack/query, router, table и ещё 42 пакета) попали под одну из самых чистых supply-chain атак 2026 года.
Атакующий за 6 минут залил 84 вредоносные версии.
Как? Классика: malicious PR → pull_request_target workflow → GitHub Actions cache poisoning → извлечение OIDC-токена из памяти раннера → публикация от имени легитимного релизного workflow.
Малварь крала AWS/GCP/K8s/Vault/GitHub/npm/SSH-креды и сама искала другие пакеты мейнтейнеров.
Что делать прямо сейчас:
Если ставили @tanstack 11 мая — ротейтите ВСЁ. npm/yarn/pnpm уже почистили, но урок на годы. Это не просто CVE. Это идеальная атака на CI/CD 2026 года.
Источник
#SupplyChainAttack #TanStack #DevSec #npm #Security #OpenSource
Post #445
59

- ❤ 4