↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

@tanstack 系列 npm 包被投毒,可信发布也遭滥用 RSS

GitHub Advisory Database 记录了 @tanstack 系列 npm 包被投毒,恶意版本会收集云凭据、GitHub token 和 SSH 私钥。受影响项目本来使用 Trusted Publishing,OIDC 短期凭据减少了长期 token 暴露,攻击者转而瞄准 CI 的信任边界、缓存污染和运行时 token 抽取。用可信发布的项目仍需审计 pull_request_target 与缓存键,收紧发布流程权限。

发布于 2026-09-10T10:59:40.871058Z · GitHub Advisory Database · GitHub Advisory Database
npm 供应链 安全

GitHub Advisory Database 记录了 @tanstack 系列 npm 包被投毒,恶意版本会收集云凭据、GitHub token 和 SSH 私钥。受影响项目本来使用 Trusted Publishing,OIDC 短期凭据减少了长期 token 暴露,攻击者转而瞄准 CI 的信任边界、缓存污染和运行时 token 抽取。用可信发布的项目仍需审计 pull_request_target 与缓存键,收紧发布流程权限。

GitHub Advisory Database 记录了 @tanstack 系列 npm 包被投毒,恶意版本会收集云凭据、GitHub token 和 SSH 私钥。受影响项目本来使用 Trusted Publishing,OIDC 短期凭据减少了长期 token 暴露,攻击者转而瞄准 CI 的信任边界、缓存污染和运行时 token 抽取。用可信发布的项目仍需审计 pull_request_target 与缓存键,收紧发布流程权限。

原始来源 ↗

来源记录
  • center.info_item · 7e225fea8739b0cc · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 7e225fea8739b0cc · 2026-10-03T04:08:55.967155Z