Инцидент был связан с несанкционированным изменением release tags. Часть тегов временно указывала на коммиты с вредоносным кодом, который мог выполняться при установке или обновлении зависимостей через Composer.
Затронутые пакеты:
-
laravel-lang/lang-
laravel-lang/attributes-
laravel-lang/actions-
laravel-lang/http-statusesПредварительное окно риска началось 22 мая 2026 года в 22:32 UTC. Риск касался пользователей, которые в этот период выполняли
composer update или свежую установку затронутых пакетов.По итогам расследования причина инцидента связана с компрометацией учётных данных, которые позволяли менять теги в репозиториях. Способ первичной компрометации этих учётных данных не раскрывается в публичном сообщении.
Что было сделано:
- затронутые публикации очищены и возвращены в безопасное состояние;
- доступы и интеграции пересмотрены;
- потенциально скомпрометированные учётные данные отозваны;
- выполнена проверка журналов и связанных артефактов;
- приняты дополнительные меры для снижения риска повторения.
На основании доступных данных нет подтверждения массовой утечки пользовательских данных через инфраструктуру Laravel-Lang. Но окружения пользователей, где в окно риска был установлен и выполнен заражённый пакет, могли быть затронуты локально.
Рекомендации пользователям:
- проверьте
composer.lock и историю установок;- если установка или обновление выполнялись в окно риска, сохраните логи окружения;
- при признаках установки затронутой версии ротируйте секреты, доступные этому окружению: CI/CD-токены, ключи доступа, переменные окружения, deploy-ключи и другие учётные данные.
Дополнительно будут усилены внутренние процедуры публикации и контроля доступа, чтобы снизить риск повторения такого инцидента.