METABYTE
Inapoi la articole

Pachetele NPM TanStack compromise

Cineva a crezut că open-source e ca la bufet și a pus cod malițios în pachetele TanStack.

11 mai 20261 min de citit
Pachetele NPM TanStack compromise

Vă aduceți aminte de senzația aia când dați npm install și sperați să nu explodeze nimic? De data asta speranța n-a fost de ajuns: câteva pachete TanStack (inclusiv TanStack Router) au fost compromise.

Conform issue-ului de pe GitHub, atacatorii au obținut acces la conturile NPM și au publicat versiuni rău intenționate. Ca de obicei, utilizatorii au observat ceva ciudat când build-urile lor au început să se compbe suspect — de parcă pipeline-ul CI/CD ar fi decis să facă o petrecere fără știrea voastră.

Ce s-a întâmplat?

  • Conturi NPM asociate TanStack au fost compromise.
  • Au fost publicate versiuni de pachete cu cod malițios.
  • Utilizatorii sunt sfătuiți să verifice versiunile instalate și să actualizeze la cele sigure.

Echipa TanStack lucrează deja la restabilirea controlului, dar gustul amar rămâne. Asta amintește de povestea cu event-stream, doar că de data asta a fost lovit un router popular.

Comentariul echipei METABYTE: Încă un motiv să ne amintim că atacurile asupra lanțului de aprovizionare nu sunt doar despre cafea la birou, ci și despre npm install. Verificați întotdeauna hash-urile și folosiți lock-files, altfel proiectul vostru ar putea deveni parte din minatul altcuiva.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.